| News & Ankündigungen Aktuelle News rund ums Netz - recherchiert von unseren Usern, sowie offizielles vom Team und Ankündigungen der Moderatoren findet ihr hier. |
Diskussion: Debian\Ubuntu\etc.: New openssl packages fix predictable random number generator im Forum News & Ankündigungen, in der Kategorie Allgemeines; Anzeige diese meldung sollte alle debianer betreffen: http://lists.debian.org/debian-secur.../msg00152.html viel spass beim keys austauschen ;)...
![]() |
| | #1 (permalink) |
| Moderator ![]() | Anzeige diese meldung sollte alle debianer betreffen: http://lists.debian.org/debian-secur.../msg00152.html viel spass beim keys austauschen ;) |
| | |
| | #2 (permalink) |
| Moderator ![]() Registriert seit: 30.09.06 ![]() ![]() ![]() ![]() ![]() ![]() Likes: 442 | Hättest du auch einfach in Linux-News Sammelthread schreiben können.
__________________ Mein Blog - Mein Job - Diaspora Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund. Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+ |
| | |
| HaBOT | - Anzeige - |
| |
| | #3 (permalink) |
| Moderator ![]() | ich eröffne zu selten neue threads, man sehe es mir nach. ausserdem ist diese meldung von solch großer sicherheitstechnischer relevanz, daß sie auch mal groß hier oben stehen darf |
| | |
| | #4 (permalink) |
| Registriert seit: 25.07.07 ![]() Likes: 0 | Man sollte vielleicht auch noch anmerken, dass auch andere auf Debian basierende Betriebssysteme wie Ubuntu betroffen sind und nicht nur Debian selber. http://ubuntuusers.de/ikhaya/1038/ |
| | |
| | #6 (permalink) | |
| Registriert seit: 25.07.07 ![]() Likes: 0 | Zitat:
| |
| | |
| | #7 (permalink) |
| Moderator ![]() Registriert seit: 30.09.06 ![]() ![]() ![]() ![]() ![]() ![]() Likes: 442 | Macht man bei Ubuntu ein Update von OpenSSL, wird man auf diese Lücke von apt/adept-updater hingewiesen und es wird automatisch überprüft ob die vorhandenen Keys sicher sind. Sind sie es nicht, werden automatisch neue generiert. Wenn also ein Ubuntu-User den adept-updater nicht deaktiviert hat, bekommt er es also eh mit.
__________________ Mein Blog - Mein Job - Diaspora Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund. Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+ |
| | |
| | #9 (permalink) | |
| Moderator ![]() Registriert seit: 30.03.04 ![]() Likes: 14 | Naja, wäre sowas in Windows aufgetaucht, hätten alle gleich 'Verschwörung!', 'NSA steckt dahinter!', 'Beabsichtigte Hintertür!', 'MS mal wieder inkompetent!' geschrien. Freut mich wenn sowas auch in der Linux-Welt passiert Wobei: Zitat:
| |
| | |
| | #10 (permalink) |
| Moderator ![]() | ich stelle den vergleich recht gerne an: nach dem erscheinen des artikel auf heise.de kamen massenhaft kommentare nach dem schema "opensource ist schlecht, scheiss linux, alles kappes,...". später am gleichen tag kam die meldung zum ms patchday, wo 6! lücken geschlossen wurde. aber kaum ein abwertender kommentar gegen microsoft seltsam, seltsam... |
| | |
| | #11 (permalink) | |||
| Moderator ![]() Registriert seit: 30.03.04 ![]() Likes: 14 | Hallo, Zitat:
Solch eine Schwäche ist aber schon katastrophal, da OpenSSL eine sehr weiter Verbreitung genießt: Zitat:
Wenn man sein Zert. von einer CA unterschieben lassen hat, ist es nun Wertlos und man darf mehrere hundert Dollar für ein neues ausgeben. Aber das ist nicht das schlimmste: Alte aufgezeichte Verbindungen können unter Umständen geknackt werden. Man möge sich mal vorstellen, welche Auswirkungen das haben kann. Auch aufgezeichnte Verbindungen über SSH wären dann nicht mehr sicher, sprich, würde man solch eine Verbindung knacken, könnte man evt. an die Root-Logindaten gelangen. Und es fließen maßenhaft streng geheime Unternehmensdaten täglich per VPN durchs netzt, wenn diese alle nicht mehr sicher sind (also alte Verbindungen)... Und wenn man gerade seine Mitarbeiter mit digitalen Zertifikaten ausgerüstet hat, wirst du viel Spaß bekommen, wenn du für zig hundert Mitarbeitern ein neues Zertifikat erstellen und verteilen musst. Und dann muss noch jeder Geschäftspartner darüber in Kenntniss gesetzt werden, dass das alte Zertifikat ungültig ist. Wenn man erst einmal sein Windows Betriebssystem gepatched hat, sollte man sicher vor den Lücken sein und hat damit keine weiteren Probleme. Diese Lücke könnte aber für eine Firma sehr kostspielig werden und viele 'Nachwehen' verursachen, mal davon abzusehen, dass sich ein Administrator freuen wird, wenn er diverse Zertifikate zurückrufen und neu ausstellen darf. Aber naja, dies hängt von der schwere der Schwachstelle im Zufallsgenerator ab, aber dazu gibts lauf heise.de noch keine genauren Infos. Zitat:
Ich wollte einfach nur mal die Leute wachrütteln die wehemt meinen, dass Close Source mist ist und solche Lücken in Open Source unmöglich sind, da ja jeder den Code seinsehen kann. Da weder Debian unbekannt ist noch fast 2 Jahre ein kurzer Zeitraum ist, kann sowas sehr wohl in open source Projekten passieren. Evt. hilft dies einigen ihren Meinungshorizont zu erweitern PS: Bitte jetzt keine Diskussion darüber, dass sowas in Close Source nie entdeckt werden würde und somit Hintertüren beliebig lange ausnutzbar seien etc.... Aber ich finde mit Pauschalisierungen wie Close Source = Unsicher, schlecht, Open Source = sicher, super, fährt man generell schlecht und sollte diese lieber schnell ablegen. Es gibt durchaus einige Bereichen indenen unter verschlussgehaltene Designkriterien die Sicherheit erhöhen. Man muss da differenzieren. | |||
| | |
| | #12 (permalink) |
| Guest Likes: | Es würde mich wirklich mal interessieren, wie lange es im Durchschnitt bei Open Source Software dauert bis eine Sicherheitslücke entdeckt und dann gefixt wird. Anscheinend hat man besonders bei komplexen Thematiken doch nicht den so hoch gelobten Vorteil, Sicherheitslücken würden von der Community schnell entdeckt, weil ja jeder den Code einsehen kann. |
|
| | #13 (permalink) | ||
| Senior Member Registriert seit: 03.09.05 ![]() Likes: 0 | Zitat:
Das ganze ist eigentlich ein gutes Beispiel, warum man solche Sachen lieber upstream lösen und nicht als Distributor selber daran rumpfuschen sollte(speziell bei Krypographie-Software). Es gab zwar eine ansatzweise Erwähnung des Vorhabens in einer openssl-Mailingliste von einem Debian-Entwickler, doch der eigentliche Patch wurde nicht eingeschickt, zumal der Patch auch noch _vor_ dem Kontaktieren der Mailingliste ins Paket gewandert ist. Zitat:
| ||
| | |
![]() |
| - Anzeige - | |
| |
| Themen-Optionen | |
| Ansicht | |
| |
Ähnliche Themen | ||||
| Thema | Autor | Forum | Antworten | Letzter Beitrag |
| Debian/Ubuntu Squid - Problem | naked_chef | Linux/UNIX | 2 | 07.10.08 22:23 |
| Debian Zufallszahlen Generator | Cyberm@ster | Fun Section | 4 | 24.05.08 16:07 |
| ATI / NVIDIA unter Debian und Ubuntu | xeno | Linux/UNIX | 8 | 29.10.07 18:49 |
| Debian vs. Ubuntu | meadow | Linux/UNIX | 7 | 12.04.06 09:16 |
| Credit Card Number Generator | Sandman | Virenschutz · Tools & Aggressive Software | 1 | 17.07.02 23:47 |