uppdatera openssl, generera om nycklar

Konfiguration av nätverk, hur man använder Ubuntu som server, och håller sin dator säker
andol
Inlägg: 3093
Blev medlem: 31 dec 2007, 00:19
OS: Ubuntu
Utgåva: 23.10 Mantic Minotaur

uppdatera openssl, generera om nycklar

Inlägg av andol »

Rätt allvarlig brist i openssl som uppdagats.

https://lists.ubuntu.com/archives/ubunt ... 00705.html

I och med den berör skapandet utav nycklar/certifikat så räcker det inte att bara uppdaterat openssl. Det gäller även att generera om de befintliga nycklar/certifikat man har. Notera att openssl används rätt friskt utav andra program; till exempel openssh.

(Glöm nu inte bort /etc/ssh/ssh_host_*_key)
andol
Inlägg: 3093
Blev medlem: 31 dec 2007, 00:19
OS: Ubuntu
Utgåva: 23.10 Mantic Minotaur

Re: uppdatera openssl, generera om nycklar

Inlägg av andol »

Lite openssh-specifik information

https://lists.ubuntu.com/archives/ubunt ... 00706.html

(Jo, ubuntu-security-announce är en lista man vill prenumerera på.)
Lars
Inlägg: 6191
Blev medlem: 14 jan 2007, 19:31
OS: Ubuntu
Utgåva: 22.10 Kinetic Kudu
Ort: Stockholm

Re: uppdatera openssl, generera om nycklar

Inlägg av Lars »

Uppdateringen innehåller också det nya kommandot ssh-vulnkey som kollar om ditt nyckelpar är säkert eller ej. Om du inte kan säkerställa att ditt nyckelpar är säkert så ska du skapa ett nytt.
andol
Inlägg: 3093
Blev medlem: 31 dec 2007, 00:19
OS: Ubuntu
Utgåva: 23.10 Mantic Minotaur

Re: uppdatera openssl, generera om nycklar

Inlägg av andol »

...och vill man kollar de nycklar man har liggande på ett icke-ubuntu system kan man plockar ner det här perlskriptet.

http://security.debian.org/project/extr ... owkd.pl.gz
Emil.s
Inlägg: 6633
Blev medlem: 12 dec 2006, 23:20
OS: Ubuntu
Ort: /Dalarna/Hedemora/
Kontakt:

Re: uppdatera openssl, generera om nycklar

Inlägg av Emil.s »

Ah, äntligen en anledning till att fixa nya nycklar! :P
Home sweet ~/ = http://sandnabba.se
andol
Inlägg: 3093
Blev medlem: 31 dec 2007, 00:19
OS: Ubuntu
Utgåva: 23.10 Mantic Minotaur

Re: uppdatera openssl, generera om nycklar

Inlägg av andol »

Liksom en ursäkt att posta en xkcd :-)

Bild
KiviE
Inlägg: 2157
Blev medlem: 25 okt 2007, 14:00
OS: Ubuntu
Utgåva: 22.04 Jammy Jellyfish LTS
Ort: Luleå

Re: uppdatera openssl, generera om nycklar

Inlägg av KiviE »

andol skrev:Liksom en ursäkt att posta en xkcd :-)

Bild
LOL
andol
Inlägg: 3093
Blev medlem: 31 dec 2007, 00:19
OS: Ubuntu
Utgåva: 23.10 Mantic Minotaur

Re: uppdatera openssl, generera om nycklar

Inlägg av andol »

Fick just följande informationen från en säkerhetslista jag sitter på.
Metasploit-projektet har nu färdiga arkiv för nedladdning med privata
och publika nycklar och utlovar "In the near future, this site will be
updated to include a brute force tool that can be used quickly gain
access to any SSH account that allows public key authentication using a
vulnerable key."
Det är alltså minst sagt hög tid att se över sina, och andras, ~/.ssh/authorized_keys
andol
Inlägg: 3093
Blev medlem: 31 dec 2007, 00:19
OS: Ubuntu
Utgåva: 23.10 Mantic Minotaur

Re: uppdatera openssl, generera om nycklar

Inlägg av andol »

Blivit en hel del rensande i ~/.ssh/known_hosts nu de senaste dagarna. Slutade med att jag hackade ihop ett perlskript som underlättar processen litegrann.

http://www.andreasolsson.se/2008/05/16/ ... own_hosts/
Edberg
Inlägg: 7
Blev medlem: 27 jan 2008, 16:16
OS: Ubuntu
Utgåva: 12.04 Precise Pangolin LTS

Re: uppdatera openssl, generera om nycklar

Inlägg av Edberg »

Lyfter denna tråden då det nu finns en mask som verkar nyttja hålet och passar på och fråga hur man på enklast sätt genomför uppdateringen på tex ubuntu server 7.10 ?

Tack på förhand !
andol
Inlägg: 3093
Blev medlem: 31 dec 2007, 00:19
OS: Ubuntu
Utgåva: 23.10 Mantic Minotaur

Re: uppdatera openssl, generera om nycklar

Inlägg av andol »

Har du sen dess gjort en dist-upgrade så ska det räcka.

Kod: Markera allt

apt-get dist-upgrade
Då har du nämligen fått paket openssh-blacklist installerat. Det spärrar åtkomsten för dessa trasigt genererade nycklar.

(Sen så finns förstås fortfarande det potentiella problemet att du har trasigt generade nycklar, spridda på andra servrar.)
Edberg
Inlägg: 7
Blev medlem: 27 jan 2008, 16:16
OS: Ubuntu
Utgåva: 12.04 Precise Pangolin LTS

Re: uppdatera openssl, generera om nycklar

Inlägg av Edberg »

jag vill helst inte uppgradera till 8.04 utan bara det som år nödvändigt.
andol
Inlägg: 3093
Blev medlem: 31 dec 2007, 00:19
OS: Ubuntu
Utgåva: 23.10 Mantic Minotaur

Re: uppdatera openssl, generera om nycklar

Inlägg av andol »

Edberg skrev:jag vill helst inte uppgradera till 8.04 utan bara det som år nödvändigt.
Givet att din /etc/apt/sources.list är orörd så innebär dist-upgrade inte en uppgradering till Hardy. Det dist-upgrade gör är att medge möjligheten att peta in nya paket som beroenden.

Fast visst, lätt att missförstå namnet :)
Edberg
Inlägg: 7
Blev medlem: 27 jan 2008, 16:16
OS: Ubuntu
Utgåva: 12.04 Precise Pangolin LTS

Re: uppdatera openssl, generera om nycklar

Inlägg av Edberg »

Okej, men om man man nu bara vill uppdatera de berörda paketen med apt-get, vill inte råka förstöra något beroende eller så genom att riskera ny kernel eller likanande...

Jag har vmware server installerat bland annat och vill inte riskera något krångel.
andol
Inlägg: 3093
Blev medlem: 31 dec 2007, 00:19
OS: Ubuntu
Utgåva: 23.10 Mantic Minotaur

Re: uppdatera openssl, generera om nycklar

Inlägg av andol »

Tja, givet att du vill begränsa vad du uppdaterar kan det vara en idé att påbörja en dist-upgrade, men utan att fullfölja. apt-get dist-upgrade gör nämligen ingen utan att du svarar ja på bekräftelsefrågan. Svarar du istället nej så händer inget, men du har fått se vilka paket det finns uppdateringar för. Dessa kan du sen manuellt plocka hem via till exempel packages.ubuntu.com.

Det sagt så tycker jag faktiskt att du ska göra en full dist-upgrade. Generellt sett så är det oftast dåligt att inte vara fullt patchad. Däremot så kan det förstås vara klokt att först testa på ett mindre kritiskt system.

Jo, en dist-upgrade kan mycket väl slänga in en ny kärna. Fast att kompilera upp nya vmware-moduler är väl inte hela världen?
Edberg
Inlägg: 7
Blev medlem: 27 jan 2008, 16:16
OS: Ubuntu
Utgåva: 12.04 Precise Pangolin LTS

Re: uppdatera openssl, generera om nycklar

Inlägg av Edberg »

Okej, tack för svaren på mina idiotfrågor :-)
Men jag har större vana av rpm hantering, gör en snapshot på n rreservserver och testar lite så får vi se hur det går.
Skriv svar

Återgå till "Nätverk, säkerhet och servrar"