Non, la faille est dans toutes les clefs pourris réalisés sur debian et ses dérivées qui, grace à internet, ont été distribués partout.
La faille debian n'est plus dans le serveur debian, elle a été corrigé du jour ou elle a été annoncé. Je pense qu'il n'y a plus beaucoup de serveur pourris qui tournent.
Mais des clefs... combien en reste-t-il qui trainent sur le net ?
Les seuls serveurs protégés sont justement ceux de debian. Quelle ironie !
Ton serveur sous OpenBSD, si un de tes utilisateurs a une clef debian de l'époque ne vaut plus rien, c'est une passoire... Mes serveurs debian ne risquent plus rien !
La faille debian est finalement assez proche de la faille DNS, elle touche tous les serveurs non paché qui ne sont pas capable de blacklister (révoquer) de mauvaise clef. Les clefs SSH n'ayant pas de date limite, la faille peut durer très très longtemps.
C'est pour cela qu'il faut patché tous les serveurs SSH, qu'ils soient debian ou non. Car le protocole SSH a oublié qu'il pouvait y avoir des clefs pourris. C'est une sorte de faille cela. Et les clefs n'ont pas de date limite, c'est encore une espèce de faille...
Avec SSL et les certificats X509, ce cas a été prévu avec les listes de révocation très mal implantés par les clients -> faille des clients.
SSH n'a aucune protection contre cela. Faille du serveur ou du protocole ?
J'ai presque envie de dire, cela aurait du arrivé un jour. C'est debian qui a fait la faute mais ce n'est pas normal que SSH soit aussi sensible a un bogue pareil. Un mec distribue des millions de clefs pourris dans la nature et tu n'as au niveau de ton serveur sous OpenBSD (ou autre) aucun moyen de lutter contre ses clefs si un de tes utilisateurs en a une ?
Si ce n'est pas une faille dans le protocole, c'est quoi ?
[^] # Re: Les entreprises payent ?
Posté par Sytoka Modon (site web personnel) . En réponse à la dépêche Appel aux dons pour OpenBSD. Évalué à 7.
La faille debian n'est plus dans le serveur debian, elle a été corrigé du jour ou elle a été annoncé. Je pense qu'il n'y a plus beaucoup de serveur pourris qui tournent.
Mais des clefs... combien en reste-t-il qui trainent sur le net ?
Les seuls serveurs protégés sont justement ceux de debian. Quelle ironie !
Ton serveur sous OpenBSD, si un de tes utilisateurs a une clef debian de l'époque ne vaut plus rien, c'est une passoire... Mes serveurs debian ne risquent plus rien !
La faille debian est finalement assez proche de la faille DNS, elle touche tous les serveurs non paché qui ne sont pas capable de blacklister (révoquer) de mauvaise clef. Les clefs SSH n'ayant pas de date limite, la faille peut durer très très longtemps.
C'est pour cela qu'il faut patché tous les serveurs SSH, qu'ils soient debian ou non. Car le protocole SSH a oublié qu'il pouvait y avoir des clefs pourris. C'est une sorte de faille cela. Et les clefs n'ont pas de date limite, c'est encore une espèce de faille...
Avec SSL et les certificats X509, ce cas a été prévu avec les listes de révocation très mal implantés par les clients -> faille des clients.
SSH n'a aucune protection contre cela. Faille du serveur ou du protocole ?
J'ai presque envie de dire, cela aurait du arrivé un jour. C'est debian qui a fait la faute mais ce n'est pas normal que SSH soit aussi sensible a un bogue pareil. Un mec distribue des millions de clefs pourris dans la nature et tu n'as au niveau de ton serveur sous OpenBSD (ou autre) aucun moyen de lutter contre ses clefs si un de tes utilisateurs en a une ?
Si ce n'est pas une faille dans le protocole, c'est quoi ?