<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Crazy world ... &#187; Sécurité</title>
	<atom:link href="http://blog.dogguy.org/index.php/tag/securite/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.dogguy.org</link>
	<description>Crazy world, crazy thoughts ... crazy blog !</description>
	<lastBuildDate>Wed, 16 Jun 2010 18:44:05 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Intrusion sur les serveurs Fedora/Red Hat</title>
		<link>http://blog.dogguy.org/index.php/2008/08/24/intrusion-sur-les-serveurs-fedorared-hat/</link>
		<comments>http://blog.dogguy.org/index.php/2008/08/24/intrusion-sur-les-serveurs-fedorared-hat/#comments</comments>
		<pubDate>Sun, 24 Aug 2008 08:07:53 +0000</pubDate>
		<dc:creator>Mehdi</dc:creator>
				<category><![CDATA[General]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[Logiciels]]></category>
		<category><![CDATA[RedHat]]></category>
		<category><![CDATA[Sécurité]]></category>
		<category><![CDATA[Technologie]]></category>

		<guid isPermaLink="false">http://blog.dogguy.org/?p=111</guid>
		<description><![CDATA[Ou encore mieux comme titre  
BlackHat attacks RedHat
Après la faille de sécurtié dans Debian, c&#8217;est au tour d&#8217;un autre grand géant de Linux ! Le 22 Août était un très mauvais jour pour Fedora et RedHat. Ils ont subi une intrusion et ils ne savent pas exactement où est le problème &#8230; ou ne [...]]]></description>
			<content:encoded><![CDATA[<p>Ou encore mieux comme titre <img src='http://blog.dogguy.org/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<h2 style="text-align: center;">BlackHat attacks RedHat</h2>
<p>Après <a href="http://blog.dogguy.org/2008/05/13/faille-de-securite-dans-le-paquet-debian-dopenssl/" target="_blank">la faille de sécurtié dans Debian</a>, c&#8217;est au tour d&#8217;un autre grand géant de Linux ! Le 22 Août était un très mauvais jour pour Fedora et RedHat. Ils ont subi une intrusion et ils ne savent pas exactement où est le problème &#8230; ou ne disent pas encore où est la faille.</p>
<p>Voici deux liens qui en parlent :</p>
<ul>
<li><a href="http://linuxfr.org/%7Epatrick_g/27082.html" target="_blank">http://linuxfr.org/~patrick_g/27082.html</a></li>
<li><a href="http://linux.slashdot.org/article.pl?sid=08/08/22/1341247" target="_blank">http://linux.slashdot.org/article.pl?sid=08/08/22/1341247</a></li>
<li>et l&#8217;avis CERTA <a href="http://www.certa.ssi.gouv.fr/site/CERTA-2008-AVI-428/index.html" target="_blank">http://www.certa.ssi.gouv.fr/site/CERTA-2008-AVI-428/index.html</a></li>
</ul>
<p>Le premier donne un récapitulatif des faits et le second est juste une alerte avec quelques liens vers le site de RedHat où on dit qu&#8217;il y a effectivement un problème.</p>
<p>Pour l&#8217;instant, RedHat a fait deux actions :</p>
<ol>
<li>Faire un script <strong><a href="https://www.redhat.com/security/data/openssh-blacklist-1.0.sh">openssh-blacklist-1.0.sh</a></strong> qui permet de détecter les paquets défaillants. L&#8217;intrus aurait signé sur les serveurs compromis des paquets d&#8217;OpenSSH. Le script a donc la liste des signatures des paquets compromis et regarde si l&#8217;un des paquets est sur votre système.</li>
<li>Mettre à jour les paquets d&#8217;OpenSSH (en corrigeant au passage un vieux bug concernant un cookie X11 non sécurisé, mais rien à voir avec l&#8217;histoire).</li>
</ol>
<p>Pour l&#8217;instant, RedHat ne sait donc pas (d&#8217;après les éléments publiés) où est exactement la faille exploitée par l&#8217;intrus ! Elle a donc juste mis à jour les versions des paquets OpenSSH en croisant les doigts et en priant pour que la faille en question ne soit pas dans la nouvelle version uploadée.</p>
<p>C&#8217;est assez grave &#8230; vaut mieux mettre à jour son système, même si le correctif actuel est assez ridicule (à mon avis), mieux vaut ne pas tenter le diable :p</p>
<p>J&#8217;espère qu&#8217;on aura dans un futur proche le fin mot de cette histoire.</p>
<p>[1] <a href="http://www.redhat.com/security/data/openssh-blacklist.html" target="_blank">http://www.redhat.com/security/data/openssh-blacklist.html</a></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.dogguy.org/index.php/2008/08/24/intrusion-sur-les-serveurs-fedorared-hat/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Faille de sécurité dans le paquet Debian d&#8217;OpenSSL</title>
		<link>http://blog.dogguy.org/index.php/2008/05/13/faille-de-securite-dans-le-paquet-debian-dopenssl/</link>
		<comments>http://blog.dogguy.org/index.php/2008/05/13/faille-de-securite-dans-le-paquet-debian-dopenssl/#comments</comments>
		<pubDate>Tue, 13 May 2008 22:04:43 +0000</pubDate>
		<dc:creator>Mehdi</dc:creator>
				<category><![CDATA[General]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[Logiciels]]></category>
		<category><![CDATA[Sécurité]]></category>
		<category><![CDATA[Technologie]]></category>

		<guid isPermaLink="false">http://blog.dogguy.org/?p=90</guid>
		<description><![CDATA[Tout le web en a parlé. Il y a eu même un post sur Slashdot. Le mainteneur Debian d&#8217;OpenSSL a intégré un patch au paquet qui a introduit une grosse faille de sécurité qui remet en cause toutes les connexions SSH, les certificats SSL, etc &#8230; Le patch en question servait à résoudre un problème [...]]]></description>
			<content:encoded><![CDATA[<p>Tout le web en a parlé. Il y a eu même <a href="http://it.slashdot.org/it/08/05/13/1533212.shtml" target="_blank">un post sur Slashdot</a>. Le mainteneur Debian d&#8217;OpenSSL a intégré un patch au paquet qui a introduit une grosse faille de sécurité qui remet en cause toutes les connexions SSH, les certificats SSL, etc &#8230; Le patch en question servait à résoudre un problème (Bug <a href="http://bugs.debian.org/cgi-bin/bugreport.cgi?bug=363516" target="_blank">#363516</a>) mineur (tellement mineur, qu&#8217;il était taggué <em>wishlist</em>). Le patch peut être consulté dans le paquet Debian cassé ou simplement en visitant <a href="http://rafb.net/p/JFifHk85.html" target="_blank">cette page</a>. Ce qui est fou dans l&#8217;histoire, c&#8217;est que le bug y était depuis 2006 ! Cela concerne donc toutes les clés qui ont été générées à partir du 07/09/2006 à ce jour.</p>
<p>Pour plus de détails sur ce bug, vous pouvez consulter l&#8217;annonce de sécurité faite par Debian : <a href="http://lists.debian.org/debian-security-announce/2008/msg00152.html" target="_blank">http://lists.debian.org/debian-security-announce/2008/msg00152.html</a>. Profitez-en pour télécharger le programme <em>dowkd.pl</em> pour vérifier si vous avez des clés faibles sur votre système.</p>
<p>Mieux vaut donc mettre à jour votre système avec les nouveaux paquets corrigés et tous les programmes qui en dépendent (comme <em>openssh-server</em>,<em> openvpn</em>). Il est important de noter que cette faille affecte toutes les autres distributions basées sur Debian (etch/lenny/sid), même Ubuntu (Toutes les versions à partir de la 7.04). N&#8217;oubliez surtout pas donc vos clés <em>SSH (RSA/DSA)</em>, votre fichier <em>~/.ssh/authorized_keys</em>, les clés de votre <em>serveur SSH</em>, vos certificats, etc &#8230;</p>
<p>Beaucoup de gens semblent vraiment en vouloir au mainteneur du paquet d&#8217;OpenSSL. <a href="http://blog.technologeek.org/2008/05/13/107" target="_blank">Julien BLACHE</a> veut carrément une nouvelle équipe pour ce paquet critique. Mais, avant de prendre de telles décisions, il faut remarquer qu&#8217;il y avait un <a href="http://bugs.debian.org/cgi-bin/bugreport.cgi?bug=332498" target="_blank">bug #332498 RFH</a> (Request For Help). Les mainteneurs avaient clairement besoin d&#8217;aide et personne (ou presque) ne s&#8217;est proposé pour les aider. Donc à qui la faute finalement ? Je ne pense pas que le mainteneur soit le seul fautif. En fait, sa seule faute, (d&#8217;après moi), c&#8217;est de ne pas avoir montré le patch qu&#8217;il avait fait à l&#8217;équipe d&#8217;OpenSSL. Je pense qu&#8217;ils auraient vu le problème et auraient averti le mainteneur.</p>
<p>On verra bien comment cette histoire va évoluer au sein du projet Debian. J&#8217;espère qu&#8217;il en ressortira du bien &#8230;</p>
<p><strong>Update:</strong> Le patch proposé par le mainteneur a bien été discuté sur la liste de développement OpenSSL-dev. Et l&#8217;équipe d&#8217;OpenSSL n&#8217;avait pas trouvé quelques chose de louche dans le code modifié. L&#8217;équipe OpenSSL de Debian n&#8217;a donc rien à se reprocher. Le lien : <a href="http://marc.info/?l=openssl-dev&amp;m=114651085826293&amp;w=2" target="_blank">http://marc.info/?l=openssl-dev&amp;m=114651085826293&amp;w=2</a></p>
<p><strong>Update 2 :</strong> Décidément, cette histoire ne va pas finir. En fait, le développeur Debian aurait bien discuté la modification avec les développeurs de OpenSSL (comme vous le montre le lien dans le premier <em>Update</em>). Mais, il a fait la même modification à d&#8217;autres endroits du code où ca crée un problème.</p>
<p><strong>Update 3 :</strong> Quelques explications sont sur cette page <a href="http://wiki.debian.org/SSLkeys">SSLKeys</a>. Et les patch intéressants : <a href="http://svn.debian.org/viewsvn/pkg-openssl/openssl/trunk/rand/md_rand.c?rev=141&amp;view=diff&amp;r1=141&amp;r2=140&amp;p1=openssl/trunk/rand/md_rand.c&amp;p2=/openssl/trunk/rand/md_rand.c">patch contenant le bug</a> et <a href="http://svn.debian.org/viewsvn/pkg-openssl/openssl/trunk/crypto/rand/md_rand.c?rev=300&amp;view=diff&amp;r1=300&amp;r2=299&amp;p1=openssl/trunk/crypto/rand/md_rand.c&amp;p2=/openssl/trunk/crypto/rand/md_rand.c">patch correcteur</a>. Notez que le patch correcteur date du 7 mai, soit 5 jours avant l&#8217;annonce du bug !</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.dogguy.org/index.php/2008/05/13/faille-de-securite-dans-le-paquet-debian-dopenssl/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>
