<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Le blog de Michauko &#187; openssl</title>
	<atom:link href="http://michauko.org/blog/tag/openssl/feed/" rel="self" type="application/rss+xml" />
	<link>http://michauko.org/blog</link>
	<description>Si tu ne comprends pas le titre de l&#039;article, passe ton chemin</description>
	<lastBuildDate>Mon, 16 Apr 2012 10:10:58 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.2</generator>
		<item>
		<title>A propos de la fameuse faille OpenSSL sur Debian et dérivés</title>
		<link>http://michauko.org/blog/2008/05/15/a-propos-de-la-fameuse-faille-openssl-sur-debian-et-derives/</link>
		<comments>http://michauko.org/blog/2008/05/15/a-propos-de-la-fameuse-faille-openssl-sur-debian-et-derives/#comments</comments>
		<pubDate>Thu, 15 May 2008 21:09:42 +0000</pubDate>
		<dc:creator>michauko</dc:creator>
				<category><![CDATA[Debian]]></category>
		<category><![CDATA[planet-libre.org]]></category>
		<category><![CDATA[reseau et sécu]]></category>
		<category><![CDATA[Ubuntu]]></category>
		<category><![CDATA[faille]]></category>
		<category><![CDATA[OpenSSH]]></category>
		<category><![CDATA[openssl]]></category>

		<guid isPermaLink="false">http://michauko.org/blog/?p=124</guid>
		<description><![CDATA[L&#8217;histoire en quelques mots Bon, je poste un peu après tout le monde sur le sujet. Mais c&#8217;est histoire de faire part de 2/3 remarques. A voir les news postées un peu partout, j&#8217;ai l&#8217;impression de revivre la naissance de &#171;&#160;Blaster&#160;&#187; sous Windows : grande ampleur alors que la correction existait et beaucoup découvrent/découvraient ça [...]]]></description>
			<content:encoded><![CDATA[<h1>L&#8217;histoire en quelques mots</h1>
<p>Bon, je poste un peu après tout le monde sur le sujet. Mais c&#8217;est histoire de faire part de 2/3 remarques. A voir les news postées un peu partout, j&#8217;ai l&#8217;impression de revivre la naissance de &laquo;&nbsp;Blaster&nbsp;&raquo; sous Windows : grande ampleur alors que la correction existait et beaucoup découvrent/découvraient ça tardivement sans trop savoir quoi faire.<br />
Bon ici, il ne s&#8217;agit que de rectifier avant qu&#8217;une faille soit exploitable. Mais c&#8217;est extrêmement préoccupant.<br />
Et le pire, c&#8217;est que contrairement à beaucoup de failles, <strong>le problème réside dans les &laquo;&nbsp;clefs de cryptage&nbsp;&raquo; que vous utilisez (qui vous sont propres), pas dans l&#8217;outil en lui-même. Donc appliquer les patchs constitue seulement 1% de la solution.</strong> (dans le cas où vos clefs ont été générées, disons, entre hier et y&#8217;a 2 ans&#8230; c&#8217;est large)</p>
<h1>Point de départ de l&#8217;information</h1>
<p>Si vous découvrez seulement maintenant le sujet et que vous gérez des Debian ou Ubuntu ou dérivés, c&#8217;est grave, lisez vite les &laquo;&nbsp;security advisory&nbsp;&raquo; de <a href="http://lists.debian.org/debian-security-announce/2008/msg00152.html">openssl</a> et de <a href="http://lists.debian.org/debian-security-announce/2008/msg00153.html">openssh</a> publié le lendemain. Ce sont les seules sources fiables, comme point de départ.<br />
Si ça vous gonfle car c&#8217;est en anglais, parce-que personne n&#8217;en voudrait à votre pseudo-serveur etc, alors arrêtez tout de suite de &laquo;&nbsp;gérer&nbsp;&raquo; un serveur&#8230;<br />
Le <a href="http://wiki.debian.org/SSLkeys">wiki de Debian</a> résume bien tous les services qui peuvent être impactés et donnent les opérations à faire. A commencer par OpenSSH (tout le monde l&#8217;a celui-là)</p>
<p>Donc, pour cette fois, et pour les suivantes, faites ceci :</p>
<h1>Pour bien réagir la prochaine fois :</h1>
<h2>Inscrivez-vous sur la mailing-list de securité Debian</h2>
<p>Inscrivez-vous soit par <a href="http://www.debian.org/MailingLists/subscribe">l&#8217;interface web</a>, soit en envoyant un mail à debian-security-announce-REQUEST@lists.debian.org avec sujet subscribe et en confirmant une fois le 1er de retour reçu).<br />
Optez pour celle appelée &laquo;&nbsp;debian-security-announce&nbsp;&raquo;, pas nécessairement &laquo;&nbsp;debian-security&nbsp;&raquo; qui est plutôt une chat-room non modérée <img src='http://michauko.org/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /><br />
=> Ainsi, vous serez au courant au bon moment avec les bonnes infos, plutôt que des &laquo;&nbsp;on dit&nbsp;&raquo; incomplets sur des forums.<br />
Si vous n&#8217;êtes pas en Debian, ça vaut quand même. Il doit y avoir l&#8217;équivalent sur Ubuntu et autres dérivés.</p>
<h2>Lisez les alertes à tête reposée et faites ce qui est demandé</h2>
<p>Par exemple, dans celle d&#8217;OpenSSL dit notamment une toute petite phrase : &laquo;&nbsp;We recommend that you upgrade your openssl package and subsequently <strong>regenerate any cryptographic material</strong>, as outlined above.&nbsp;&raquo;<br />
=> Cette toute petite phrase veut simplement dire qu&#8217;il <strong>faut regénérer TOUT ce qui a trait à la crypto. Donc tous vos certificats pour vos protocoles sécurisés, notamment SSH, HTTPS, POP3S, IMAPS, SSMTP etc. Sans parler des known_hosts et authorized_keys. En gros, si vous gérez un paquet de serveurs, ça va juste vous pourrir un bon paquet d&#8217;heures. Mais c&#8217;est obligatoire.</strong></p>
<h1>Le mot de la fin</h1>
<p>Voilou, c&#8217;était histoire de clarifier la situation vu ce qu&#8217;on peut lire comme info incomplète sur cette faille. Le classique <code>"apt-get update ; apt-get upgrade"</code> du matin ne suffit pas !<br />
J&#8217;ai eu envie de faire cet article quand je pense aux hébergeurs qui proposent des serveurs à pas cher, avec environ 97% d&#8217;admin archi-débutant-pas-sérieux. Je me ferais du souci à leur place. Surtout si un exploit est révélé !<br />
Faites que le mien ne bloque pas le trafic SSH en cas d&#8217;exploit révélé (si si, mon hébergeur l&#8217;a proposé, arg !)&#8230;. ce serait un bordel sans nom.</p>
]]></content:encoded>
			<wfw:commentRss>http://michauko.org/blog/2008/05/15/a-propos-de-la-fameuse-faille-openssl-sur-debian-et-derives/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

