URL: https://linuxfr.org/forums/linux-debian-ubuntu/posts/mise-a-jour-ssl-debian-et-warning-bizarre-sur-ssh Title: Mise à jour ssl Debian et warning bizarre sur ssh Authors: Babelouest Date: 2014年01月02日T11:55:23+01:00 License: CC By-SA Tags: debian et openssh Score: 5 J'ai reçu un message de CRON-APT cette nuit me disant qu'il faut mettre à jour openssl, rien de bien nouveau me direz-vous, un petit apt-get upgrade de nouvelle année, j'ai pas peur. Oui mais en me connectant à la machine en ssh, que n'ai-je pas vu le message suivant : ```sh moi@la:~$ ssh serveur @@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@ @ WARNING: REMOTE HOST IDENTIFICATION HAS CHANGED! @ @@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@ IT IS POSSIBLE THAT SOMEONE IS DOING SOMETHING NASTY! Someone could be eavesdropping on you right now (man-in-the-middle attack)! It is also possible that a host key has just been changed. The fingerprint for the RSA key sent by the remote host is xx:xx:xx:xx:xx:xx:xx:xx:xx:xx:xx:xx:xx:xx:xx:xx. Please contact your system administrator. Add correct host key in /home/moi/.ssh/known_hosts to get rid of this message. Offending RSA key in /home/moi/.ssh/known_hosts:8 remove with: ssh-keygen -f "/home/moi/.ssh/known_hosts" -R [serveur]:22 RSA host key for [serveur]:22 has changed and you have requested strict checking. Host key verification failed. ``` Je n'avais évidemment pas touché à openssh-server avant ni rien, et les dernières connexions se passaient sans problèmes. J'ai donc quelques inquiétudes... j'ai appliqué la commande ssh-keygen pour pouvoir me connecter, fait le apt-get upgrade sur place, puis par acquis de conscience, réinitialisé les clés /etc/ssh/ssh_host* et changé le mot de passe de l'opérateur. Mais je me demande toujours si je n'ai pas subit une petite attaque... Le message de sécurité Dedian concernant cette mise à jour dit :>la prise en charge de TLS 1.2 était vulnérable à un déni de service et la>retransmission de messages DTLS a été corrigée. De plus, cette mise à jour >désactive l'algorithme Dual_EC_DRBG non sûr (et qui n'était pas utilisé) Quelqu'un a-t-il une idée de ce qui aurait pu arriver ?