Bösartiger Sicherheits-Bug in Ubuntu, Debian und Co.

Freifunk Firmware, Programme für den Router, Entwicklungen, Fragen und Anleitungen
Gesperrt
PapaBaer
Beiträge: 256
Registriert: 14.04.2008 00:19

Bösartiger Sicherheits-Bug in Ubuntu, Debian und Co.

Beitrag von PapaBaer »

Tach,

die meisten Server-Betreiber unter uns haben es sicher schon mitbekommen. Wie ich von Nephron und Heise erfahren habe, ist in Debian und allen darauf aufbauenden Distributionen (Ubuntu, Kubuntu, Knoppix, Adamantix, ...) eine wirklich böse Sicherheitslücke in der OpenSSL-Bibliothek aufgetreten. Da es meines Erachtens nach eines der derbsten Geschichten ist, die sich Linux in den letzten Jahren geleistet hat und darüber hinaus ernsthaft die Sicherheit von Systemen gefährdet ist, will ich noch einmal darauf hinweisen. Ausführliche Informationen über die Lücke bekommt ihr unter: http://www.heise.de/newsticker/Schwache ... ung/107808

Grundsätzlich müssen alle in den letzten Jahren unter diesen Systemen mit OpenSSL erzeugten Keys gegen neue getauscht werden. Updates stehen für die meisten Distributionen bereit. Ubuntu ersetzt bei einem Update nach einer Warnung bei früheren Installationen automatisch erzeugte Keys. Von Hand erzeugte Keys müsst ihr wohl selbst austauschen. Wie andere Distributionen reagieren, weiß ich nicht.

Um unter Debian und Co. z.B. ssh wieder sicher zu bekommen, könnt ihr wie folgt vorgehen:

1. Updaten:

Code: Alles auswählen

sudo -s
apt-get update
apt-get upgrade
2. alte Keys löschen:

Code: Alles auswählen

rm /etc/ssh/*key*
3. neue Keys erstellen:

Code: Alles auswählen

dpkg-reconfigure openssh-server
Änlich müsste ihr auch mit OpenVPN, Apache-Zertifikaten u.s.w. vorgehen, hab ich aber selbst noch nicht machen müssen. Auf GnuPG und GnuTLS basierende Zertifikate sind wohl von dem Fehler nicht betroffen.

Gruetzi

Stefan
Benutzeravatar
tox
Beiträge: 1417
Registriert: 11.08.2007 16:33
Wohnort: Halle
Kontaktdaten:

Re: Bösartiger Sicherheits-Bug in Ubuntu, Debian und Co.

Beitrag von tox »

Meiner ansicht nach nicht gefährlicher als die letzten 20 oder 30 buffer-overflow-bugs in windows, die einem mutwilligen user die gesamte kontrolle über das system hätten verschaffen können und die mit windows update geordnet und ohne großes aufsehen behoben wurden.

Und dadurch, dass sie sich offenbar in schweigen hüllen, wie die vorhersagbaren zufallszahlen aussehen, gehe ich davon aus, dass es keine angriffe darauf geben wird. außerdem hat es ja offenbar zwei jahre gedauert, bis es einen patch gibt, also kann es so ernst nicht sein, wenn man a) sich solange zeit lässt mit nem patch lässt oder b) es erst nach 2 jahren merkt.

Mal davon abgesehen natürlich, dass ich mich frage, wie solch eine sicherheitsrelevante komponente wie ein kryptografischer zufallszahlengenerator nicht ausreichend getestet und möglicherweise sogar unter schlechten softwareretechnischen bedingungen entwickelt sein kann (was eigentlich das einzige ist, was eine fehlerhafte implementierung und das unzureichende testen erklären kann). :mrgreen:
みんなはばかだ。
Mein öffentlicher Schlüssel (OpenPGP)
Mein öffentlicher Schlüssel (SSH2, kommerzielles Format)
Verwalter von 7.42, 7.43, 7.44, 9.42, 10.42, 10.43, 15.42 und 28.1.
Anschluss: T-Com Call & Surf Comfort Plus inkl. HotSpot-Flat 16/1 Mbit
Modem, Router, TK-Anlage: Speedport W 700V
FF-Router: Buffalo WHR-HP-G54, FFF-Leipzig 1.6.10-core-1-halle-3, Doppel-Biquad-Antenne
Benutzeravatar
se
Beiträge: 939
Registriert: 17.08.2005 22:45

Re: Bösartiger Sicherheits-Bug in Ubuntu, Debian und Co.

Beitrag von se »

http://metasploit.com/users/hdm/tools/debian-openssl/

schon sehr gefährlich.
mein ssh-key, sowie die openvpn-keys müssten betroffen sein.
Benutzeravatar
Cyrus
Beiträge: 635
Registriert: 19.08.2006 16:51

Re: Bösartiger Sicherheits-Bug in Ubuntu, Debian und Co.

Beitrag von Cyrus »

Ich hab meinen ssh-key zumindest auf den root-servern wo sie draufliegen mal durch frische 4096er-RSA-Keys ausgetauscht.
vpns müssten wir mal sehen, obwohl die dinger imo jetzt nicht so die sicherheitskritischen sachen darstellen.
PapaBaer
Beiträge: 256
Registriert: 14.04.2008 00:19

Re: Bösartiger Sicherheits-Bug in Ubuntu, Debian und Co.

Beitrag von PapaBaer »

Update

hab heute mal wieder n Debian wegen dem Kram gepatcht. Die SSH-Schlüssel werden jetzt mit folgenden Befehlen automatisch ersetzt:

Code: Alles auswählen

sudo -s
apt-get update
apt-get dist-upgrade
macht die Sache einfacher.

Stefan
Benutzeravatar
se
Beiträge: 939
Registriert: 17.08.2005 22:45

Re: Bösartiger Sicherheits-Bug in Ubuntu, Debian und Co.

Beitrag von se »

die user keys müsste man aber trotzdem noch selber neu generieren.
3dfxatwork
Beiträge: 1271
Registriert: 29.07.2007 21:40
Wohnort: Halle

Re: Bösartiger Sicherheits-Bug in Ubuntu, Debian und Co.

Beitrag von 3dfxatwork »

Und mein blöder Speedport sagt immer das die Entropie auf dem System nicht groß genug sei ^^

Hehe zum Glück habe ich überall Suse, bzw selbstkompilierte sachen ^^
Anschluss: Muth 100/2MBit Modem: Thomson THG570
Router: virtuelles Endian 3.0 (KVM) Hardware: FX-8120, 16 GB Ram
FF-Gateway: virtuelles OpenWRT Attitude Adjustment (KVM) inkl. VPN
Buffalo WHR-HP-G54: OpenWRT 1.6.10-core-1-halle-3 (Stummel)
PapaBaer
Beiträge: 256
Registriert: 14.04.2008 00:19

Re: Bösartiger Sicherheits-Bug in Ubuntu, Debian und Co.

Beitrag von PapaBaer »

3dfxatwork hat geschrieben:zum Glück habe ich überall Suse
SuSE? Glück?

Sorry, aber das trollen kann ich mir an dieser Stelle nicht verkneifen ;-)

Stefan
Benutzeravatar
tuxmos
Beiträge: 572
Registriert: 17.06.2007 19:01
Wohnort: Humboldtstr.
Kontaktdaten:

Re: Bösartiger Sicherheits-Bug in Ubuntu, Debian und Co.

Beitrag von tuxmos »

hm! Wo sind die Zeiten hin, als es nur um Linux und Windows ging. :roll: Ok, scheinbar gelärt. Brauchen wir jetzt ein neues Feindbild? :?: Debian, Slackware, Suse! Sind wir nicht alle ein bisschen Linux? :wink:
tuxmos 8.26 - 8.28
3dfxatwork
Beiträge: 1271
Registriert: 29.07.2007 21:40
Wohnort: Halle

Re: Bösartiger Sicherheits-Bug in Ubuntu, Debian und Co.

Beitrag von 3dfxatwork »

Warum Suse, na die haben viel mit Novell am Hut, und wie jeder weiß haben Novell und Microsoft eine Partnerschaft, also ist Suse fast wie Windows ^^, und das ist schön ^^
Anschluss: Muth 100/2MBit Modem: Thomson THG570
Router: virtuelles Endian 3.0 (KVM) Hardware: FX-8120, 16 GB Ram
FF-Gateway: virtuelles OpenWRT Attitude Adjustment (KVM) inkl. VPN
Buffalo WHR-HP-G54: OpenWRT 1.6.10-core-1-halle-3 (Stummel)
Benutzeravatar
Cyrus
Beiträge: 635
Registriert: 19.08.2006 16:51

Re: Bösartiger Sicherheits-Bug in Ubuntu, Debian und Co.

Beitrag von Cyrus »

da stellt sich mir die frage: wenn ich es schön finden würde, dass meine linux distro so wäre wie windows, wieso benutz ich dann linux statt windows? :wink:
Gordon
Beiträge: 108
Registriert: 10.05.2007 21:12
Wohnort: Projekt 22 :P
Kontaktdaten:

Re: Bösartiger Sicherheits-Bug in Ubuntu, Debian und Co.

Beitrag von Gordon »

Um zu sagen, dass man Linux hat?
Oder doch, um eventuelle Kenntnisse möglichst in einer gewohnten Umgebung zu erlernen...
Inaktiv da nicht mehr in Halle. Schade eigentlich :/
mono
Beiträge: 458
Registriert: 20.09.2006 09:14
Wohnort: Halle

Re: Bösartiger Sicherheits-Bug in Ubuntu, Debian und Co.

Beitrag von mono »

Ich benutze seit kurzem "Sios" weil mir Linux viel zu trendy geworden ist.
Benutzeravatar
tmk
Beiträge: 1196
Registriert: 18.04.2007 12:18
Wohnort: Halle
Kontaktdaten:

Re: Bösartiger Sicherheits-Bug in Ubuntu, Debian und Co.

Beitrag von tmk »

ein "Serielles Input/Output System"? *prust* ;^)
SyntaxError: invalid syntax
Benutzeravatar
tox
Beiträge: 1417
Registriert: 11.08.2007 16:33
Wohnort: Halle
Kontaktdaten:

Re: Bösartiger Sicherheits-Bug in Ubuntu, Debian und Co.

Beitrag von tox »

tja ich sags ja nich gern, aber das ist mit nem windowsprogramm geschrieben worden :?
みんなはばかだ。
Mein öffentlicher Schlüssel (OpenPGP)
Mein öffentlicher Schlüssel (SSH2, kommerzielles Format)
Verwalter von 7.42, 7.43, 7.44, 9.42, 10.42, 10.43, 15.42 und 28.1.
Anschluss: T-Com Call & Surf Comfort Plus inkl. HotSpot-Flat 16/1 Mbit
Modem, Router, TK-Anlage: Speedport W 700V
FF-Router: Buffalo WHR-HP-G54, FFF-Leipzig 1.6.10-core-1-halle-3, Doppel-Biquad-Antenne
Benutzeravatar
tmk
Beiträge: 1196
Registriert: 18.04.2007 12:18
Wohnort: Halle
Kontaktdaten:

Re: Bösartiger Sicherheits-Bug in Ubuntu, Debian und Co.

Beitrag von tmk »

du holst dir aber auch bei jeder gelegenheit einen auf windows runter, oder?
und, ist es seit vista noch gefühlsechter und geiler geworden? zumindest scheinst du uns damit ja permanent zuspritzen zu wollen...
zum glück können die meisten es objektiv betrachten, wann sie welches system nutzen wollen, und wie sagte mono so treffend? "linux, osx oder windows - sind wir mal ehrlich, die sind alle scheiße!"
mich kannste - will ich doch nur sagen - damit jedenfalls weder kaschen noch beeindrucken.
SyntaxError: invalid syntax
Benutzeravatar
tox
Beiträge: 1417
Registriert: 11.08.2007 16:33
Wohnort: Halle
Kontaktdaten:

Re: Bösartiger Sicherheits-Bug in Ubuntu, Debian und Co.

Beitrag von tox »

ich glaube, du vergreifst dich im ton. meine bemerkung war nicht mehr oder minder informativ oder ironisch gemeint wie die davor (unter anderem deiner). das ist das einzige, was ich dazu sage, jeder weitere ot-beitrag wird kommentarlos gelöscht.

edit: boah, also wird man jetzt auch schon degradiert, wenn man sich missfallend auf sonen beitrag äußert? respekt, freifunk!
みんなはばかだ。
Mein öffentlicher Schlüssel (OpenPGP)
Mein öffentlicher Schlüssel (SSH2, kommerzielles Format)
Verwalter von 7.42, 7.43, 7.44, 9.42, 10.42, 10.43, 15.42 und 28.1.
Anschluss: T-Com Call & Surf Comfort Plus inkl. HotSpot-Flat 16/1 Mbit
Modem, Router, TK-Anlage: Speedport W 700V
FF-Router: Buffalo WHR-HP-G54, FFF-Leipzig 1.6.10-core-1-halle-3, Doppel-Biquad-Antenne
Benutzeravatar
se
Beiträge: 939
Registriert: 17.08.2005 22:45

Re: Bösartiger Sicherheits-Bug in Ubuntu, Debian und Co.

Beitrag von se »

das geht auf meine kappe. zur begründung: die welt ist nicht groß genug für zu viele sheriffs und hilfssheriffs. danke für die unterstützung während deiner zeit als admin und moderator. ich denke mal ich krieg das auch alleine hin. wenn mir der job über den kopf wächst, melde ich mich nochmal.
Benutzeravatar
tuxmos
Beiträge: 572
Registriert: 17.06.2007 19:01
Wohnort: Humboldtstr.
Kontaktdaten:

Re: Bösartiger Sicherheits-Bug in Ubuntu, Debian und Co.

Beitrag von tuxmos »

tmk hat geschrieben:du holst dir aber auch bei jeder gelegenheit einen auf windows runter, oder?
und, ist es seit vista noch gefühlsechter und geiler geworden? zumindest scheinst du uns damit ja permanent zuspritzen zu wollen...
zum glück können die meisten es objektiv betrachten, wann sie welches system nutzen wollen, und wie sagte mono so treffend? "linux, osx oder windows - sind wir mal ehrlich, die sind alle scheiße!"
mich kannste - will ich doch nur sagen - damit jedenfalls weder kaschen noch beeindrucken.
:wink:
tuxmos 8.26 - 8.28
Benutzeravatar
tuxmos
Beiträge: 572
Registriert: 17.06.2007 19:01
Wohnort: Humboldtstr.
Kontaktdaten:

Re: Bösartiger Sicherheits-Bug in Ubuntu, Debian und Co.

Beitrag von tuxmos »

mono hat geschrieben:Ich benutze seit kurzem "Sios" weil mir Linux viel zu trendy geworden ist.
Hast Du noch Robotron Technik??? :shock:
René
tuxmos 8.26 - 8.28
PapaBaer
Beiträge: 256
Registriert: 14.04.2008 00:19

Re: Bösartiger Sicherheits-Bug in Ubuntu, Debian und Co.

Beitrag von PapaBaer »

Werte Damen und Herren, die Außentemperatur beträgt 23Grad Celsius, wir haben nun unser Heise-Forum-Niveau erreicht...
Benutzeravatar
Cyrus
Beiträge: 635
Registriert: 19.08.2006 16:51

Re: Bösartiger Sicherheits-Bug in Ubuntu, Debian und Co.

Beitrag von Cyrus »

<°)))o><

EOT
Gesperrt