• [^] # Re: Voici pourquoi openssl lit de la mémoire non initialisée (et ce n'

    Posté par . En réponse à la dépêche Découverte d'une faille de sécurité critique dans OpenSSL de Debian. Évalué à 3.

    > LTS 6.06 sera supportée jusqu'en 2009 [...]

    Au temps pour moi. Cela dit, aux vues du changelog que tu présente :

    > Quels paquets devraient être patchés et pourquoi ?

    Le paquet openssh-server (et l'ajout d'une dépendance sur le nouveau paquet openssh-blacklist). Pour que ce serveur refuse l'authentification avec une clef connue comme compromise, comme le font désormais les OpenSSH de Etch et celui de Hardy. Et accessoirement, pour disposer de l'outil ssh-vulnkeys (mais c'est moins urgent).

    Encore une fois : ce n'est pas parce qu'une machine utilise une distribution qui n'est pas une dérivée Debian, ou n'a pas inclus la version saccagée d'openssl, que cette machine est à l'abri. Il suffit qu'un utilisateur de la machine y ai placé une clef ssh vérolée (générée sur une Gutsy, par exemple) pour que la machine soit compromise.