<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: OpenNews: Эксплоит для перебора 65 тыс. проблемных SSH ключей.</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/41800.html</link>
    <description>&quot;Debian generated SSH-Keys working exploit (http://www.securityfocus.com/archive/1/492112)&quot; - эксплоит для перебора 65 тыс. возможных вариантов ключей (только pid для энтропии) генерированных при помощи проблемного Debian пакета с OpenSSL. Полный перебор осуществляется менее, чем за 20 минут. Рекомендуется проверить SSH ключи на локальной машине.&lt;br&gt;&lt;br&gt;URL: http://www.securityfocus.com/archive/1/492112&lt;br&gt;Новость: http://www.opennet.ru/opennews/art.shtml?num=15940&lt;br&gt;</description>

<item>
    <title>Эксплоит для перебора 65 тыс. проблемных SSH ключей. (pavlinux)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/41800.html#16</link>
    <pubDate>Mon, 19 May 2008 20:05:16 GMT</pubDate>
    <description>&amp;gt;покажи патч &lt;br&gt;&lt;br&gt;http://svn.debian.org/viewsvn/pkg-openssl/openssl/trunk/rand/md_rand.c?rev=141&amp;view=diff&amp;r1=141&amp;r2=140&amp;p1=openssl/trunk/rand/md_rand.c&amp;p2=/openssl/trunk/rand/md_rand.c&lt;br&gt;&lt;br&gt;&lt;br&gt;А что же произошло?&lt;br&gt;&lt;br&gt;13 мая 2008 года проект Debian известил своих пользователей о вышедшем исправлении, затрагивающем генерацию случайных чисел в библиотеке OpenSSL, поставляемой в составе операционной системы Debian Linux. Ошибка состояла в том, что следующие строки были удалены из файла md_rand.c:&lt;br&gt;&lt;br&gt;MD_Update(&amp;m,buf,j);&lt;br&gt;&#091; .. &#093;&lt;br&gt;MD_Update(&amp;m,buf,j); /* purify complains */&lt;br&gt;&lt;br&gt;Эти строки были удалены из-за того, что утилиты Valgrind и Purify сообщали об использовании неинициализированных данных в любом коде, который использовал OpenSSL (пример подобного сообщения). Удаление этих строк привело к тому, что в качестве случайного числа стал использоваться только идентификатор текущего процесса (на Linux системах, максимальный идентификатор процесса равен 32768).&lt;br&gt;И какие последствия?&lt;br&gt;&lt;br&gt;Все SSL и SSH ключи, сгенерированные </description>
</item>

<item>
    <title>Эксплоит для перебора 65 тыс. проблемных SSH ключей. (Гость_0)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/41800.html#15</link>
    <pubDate>Mon, 19 May 2008 19:21:24 GMT</pubDate>
    <description>&amp;gt; Patch видели из-за которого SSL плохие ключи генерила? &lt;br&gt;&lt;br&gt;У меня первое впечатление, что это было преднамеренно и со знанием дела.&lt;br&gt;&lt;br&gt;первое впечатление - обманчиво :) тогда получается что в этом замешены вместе и разработчики дебиан и разработчики openssl... вероятность конечно есть, но имхо скорее всего банальный &quot;человеческий фактор&quot;, эти не подумали, те недопоняли и вот оно и вышло...&lt;br&gt;</description>
</item>

<item>
    <title>Эксплоит для перебора 65 тыс. проблемных SSH ключей. (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/41800.html#14</link>
    <pubDate>Mon, 19 May 2008 17:33:15 GMT</pubDate>
    <description>покажи патч&lt;br&gt;</description>
</item>

<item>
    <title>Эксплоит для перебора 65 тыс. проблемных SSH ключей. (pavlinux)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/41800.html#13</link>
    <pubDate>Mon, 19 May 2008 17:11:17 GMT</pubDate>
    <description>Patch видели из-за которого SSL плохие ключи генерила? &lt;br&gt;У меня первое впечатление, что это было преднамеренно и со знанием дела.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Эксплоит для перебора 65 тыс. проблемных SSH ключей. (Logo)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/41800.html#12</link>
    <pubDate>Mon, 19 May 2008 15:52:20 GMT</pubDate>
    <description>Дыры есть везде и живут по четверть века в дистрах от их рождения, вопрос только во времени когда дыра вылезет и на сколько чесно о ней признаются.&lt;br&gt;</description>
</item>

<item>
    <title>Эксплоит для перебора 65 тыс. проблемных SSH ключей. (Heckfy)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/41800.html#11</link>
    <pubDate>Mon, 19 May 2008 15:26:20 GMT</pubDate>
    <description>Ага, спасибо.&lt;br&gt;Кстати, я сначала нашел, потом ответ прочитал. ;)&lt;br&gt;Вообще, интересно посмотреть на такую сторону проблемы, как сертификаты. Они же тоже потрадать могут. А много-много выдавателей навыдавали неправильных ключей еще больше. :)&lt;br&gt;</description>
</item>

<item>
    <title>Эксплоит для перебора 65 тыс. проблемных SSH ключей. (pavlinux)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/41800.html#10</link>
    <pubDate>Mon, 19 May 2008 15:17:56 GMT</pubDate>
    <description>&amp;gt;В статье упоминается следующая ссылка &lt;br&gt;&amp;gt;http://www.deadbeef.de/rsa.2048.tar.bzip2 &lt;br&gt;&amp;gt;403, откуда взять? Хочу проверить, чем мой ключ был создан. &lt;br&gt;&lt;br&gt;http://sugar.metasploit.com/debian_ssh_dsa_1024_x86.tar.bz2&lt;br&gt;http://sugar.metasploit.com/debian_ssh_rsa_2048_x86.tar.bz2&lt;br&gt;http://sugar.metasploit.com/debian_ssh_rsa_1023_x86.tar.bz2&lt;br&gt;http://sugar.metasploit.com/debian_ssh_rsa_1024_x86.tar.bz2&lt;br&gt;http://sugar.metasploit.com/debian_ssh_rsa_2047_x86.tar.bz2&lt;br&gt;http://sugar.metasploit.com/debian_ssh_rsa_4096_x86.tar.bz2&lt;br&gt;http://sugar.metasploit.com/debian_ssh_rsa_8192_1_4100_x86.tar.bz2&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Да и вообще, вся эта страничка интересная =-)&lt;br&gt;http://metasploit.com/users/hdm/tools/debian-openssl &lt;br&gt;</description>
</item>

<item>
    <title>Эксплоит для перебора 65 тыс. проблемных SSH ключей. (Heckfy)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/41800.html#9</link>
    <pubDate>Mon, 19 May 2008 14:58:29 GMT</pubDate>
    <description>В статье упоминается следующая ссылка&lt;br&gt;http://www.deadbeef.de/rsa.2048.tar.bzip2&lt;br&gt;403, откуда взять? Хочу проверить, чем мой ключ был создан.&lt;br&gt;</description>
</item>

<item>
    <title>Эксплоит для перебора 65 тыс. проблемных SSH ключей. (pavel_simple)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/41800.html#8</link>
    <pubDate>Mon, 19 May 2008 10:47:14 GMT</pubDate>
    <description>&amp;gt;Да уж, Debian взбодрил не одну тысячу разработчиков, которые теперь будут ещё &lt;br&gt;&amp;gt;долго смеяться над ним, печально...:( &lt;br&gt;&lt;br&gt;да уж -- это не RedHat какой-нибудь -- не прячет дыры и ошибки (вспоминаем недавний vmsplice)&lt;br&gt;&lt;br&gt;p.s.&lt;br&gt;остальные unix&apos;ы ничем не лучше -- политика умалчивания повсюду (а то клиенты поразбегутся)&lt;br&gt;</description>
</item>

</channel>
</rss>
