51CTO技术论坛 » 网络安全 » Debian灾难        上一帖     下一帖    查看完整版本

页: [1]

SimpleLove2008-5-17 05:16
Debian灾难

by axis
2008-05-16
[url=http://www.ph4nt0m.org/]http://www.ph4nt0m.org[/url]

Debian OpenSSL包里的算法有问题,random number生成居然是在process pid里选取,导致生成key可穷举

以下摘自metasploit的blog
The Bug
On May 13th, 2008 the Debian project announced that Luciano Bello found an interesting vulnerability in the OpenSSL package they were distributing. The bug in question was caused by the removal of the following line of code from md_rand.c

MD_Update(&m,buf,j);
[ .. ]
MD_Update(&m,buf,j); /* purify complains */

These lines were removed because they caused the Valgrind and Purify tools to produce warnings about the use of uninitialized data in any code that was linked to OpenSSL. You can see one such report to the OpenSSL team here. Removing this code has the side effect of crippling the seeding process for the OpenSSL PRNG. Instead of mixing in random data for the initial seed, the only “random” value that was used was the current process ID. On the Linux platform, the default maximum process ID is 32,768, resulting in a very small number of seed values being used for all PRNG operations.

所有在2006.9月到2008.5.13的debian平台上生成的key均受影响。 debian很快修复了此漏洞,并给出了blacklists和自查工具。

攻击工具应该很快会出现,metasploit已经生成了key的数据库,可以用类似rainbow的方法去查询,也可以直接暴力破解ssh key。

现在就等worm什么时候出现了。

因为这个漏洞比较严重,所以特此记录,立此存照。

相关链接:
[url=http://bugs.debian.org/cgi-bin/bugreport.cgi?bug=363516]http://bugs.debian.org/cgi-bin/bugreport.cgi?bug=363516[/url]
[url=http://bugs.debian.org/cgi-bin/bugreport.cgi?bug=363516]http://bugs.debian.org/cgi-bin/bugreport.cgi?bug=363516[/url]
[url=http://metasploit.com/users/hdm/tools/debian-openssl/]http://metasploit.com/users/hdm/tools/debian-openssl/[/url]
[url=http://www.gossamer-threads.com/lists/fulldisc/full-disclosure/61666]http://www.gossamer-threads.com/lists/fulldisc/full-disclosure/61666[/url]
[url=http://www.gossamer-threads.com/lists/fulldisc/full-disclosure/61606]http://www.gossamer-threads.com/lists/fulldisc/full-disclosure/61606[/url]
[url=http://www.debian.org/security/2008/dsa-1571]http://www.debian.org/security/2008/dsa-1571[/url]

黄梁两梦2008-5-17 07:52
●●●●●●●●●●●●●●●●●●●●●●●●●●●●●●●●●●●●●              
●●●●●●●●●●●●●●●●●●●●●●∴∴∴∴∴∴∴∴∴∴●●●●●              
●●●●●●●●●●●●●●●●●●∴∴∴∴∴∴∴∴∴∴∴∴∴∴∴●●●●              
●●●●●●●●●●●●●●●∴∴∴∴∴∴∴∴∴∴∴∴∴∴∴∴∴∴●●●●              
●●●●●●●●●●●●●●●●∴∴∴∴∴∴∴∴∴∴∴●●●●●●●●●●              
●●●●●●∴∴∴∴∴∴∴●●●●∴∴●●●∴∴∴∴●●●●●●●●●●●              
●●●∴∴∴∴∴∴∴∴∴∴∴∴∴●●●●●∴∴∴∴●●●●●●●●●●●●              
●∴∴∴∴∴∴∴∴∴∴∴∴∴∴●●●●●●∴∴∴∴●●●●●●●●●●●●              
●∴∴∴∴∴∴∴∴∴∴∴∴●●●●●●●∴∴∴∴∴∴∴∴∴∴∴●●●●●●              
●●●∴∴∴∴∴∴∴∴∴∴●●●●●●∴∴∴∴∴∴∴∴∴∴∴∴∴●●●●●              
●●●●●●●∴∴∴∴∴●●●●●∴∴∴∴∴●●●●∴∴∴∴∴∴●●●●●              
●●●●●●●●∴∴∴∴●●●●●∴∴∴∴●●●●●●∴∴∴∴∴●●●●●              
●●●●●●●●∴∴∴∴●●●●∴∴∴∴●●∴∴●●●∴∴∴∴∴●●●●●              
●●●●●●●●∴∴∴∴●●●●∴∴∴∴●∴∴∴∴●●∴∴∴∴∴●●●●●              
●●●●●●●●∴∴∴∴●●●●∴∴∴∴●∴∴∴∴●●∴∴∴∴∴●●●●●              
●●●●●●●●∴∴∴∴●●●●∴∴∴∴●∴∴∴∴●●∴∴∴∴∴●●●●●              
●●●●●●●●∴∴∴∴●●●●∴∴∴∴●∴∴∴∴●●∴∴∴∴∴●●●●●              
●●●●●●●●∴∴∴∴●●●●∴∴∴∴●∴∴∴∴●●∴∴∴∴∴●●●●●              
●●●●●●●●∴∴∴∴●●●●∴∴∴∴●∴∴∴∴●●∴∴∴∴∴●●●●●              
●●●●●●●●∴∴∴∴●●●●∴∴∴∴●∴∴∴∴●●∴∴∴∴∴●●●●●              
●●●●●●●●∴∴∴∴●●●●∴∴∴∴●∴∴∴∴●●∴∴∴∴∴●●●●●              
●●●●●●●●∴∴∴∴●●●●∴∴∴●●∴∴∴∴●●∴∴∴∴∴●●●●●              
●●●∴●●●∴∴∴∴∴●●●●∴∴∴●●∴∴∴●●●∴∴∴∴∴●●●●●              
●●●∴∴∴∴∴∴∴∴∴●●●●●∴∴●●∴∴●●●●●∴∴∴●●●●●●              
●●●●∴∴∴∴∴∴∴∴●●●●●●●●∴∴∴●●●●●●●●●●●●●●              
●●●●●∴∴∴∴∴∴∴●●●●●●●●∴∴∴●∴∴∴∴●●●●●●●●●              
●●●●●●●∴∴∴∴∴●●●●●●●∴∴∴∴●●∴∴∴∴●●●●●●●●              
●●●●●●●●●∴∴●●●●●●●∴∴∴∴∴●●∴∴∴∴∴∴●●●●●●              
●□━━━━━━━□●●●●●●●∴∴∴∴∴∴●●●∴∴∴∴∴∴●●●●●              
●┃┏━━━━━┓┃●●●●●●∴∴∴∴∴∴●●●●●∴∴∴∴∴∴●●●●              
●┃◆灌水办事处◆┃●●●●●∴∴∴∴∴∴●●●●●●●∴∴∴∴∴∴●●●              
●┃┃彼此互合作┃┃●●●●∴∴∴∴∴∴●●●●●●●●●∴∴∴∴∴●●●              
●┃┃看帖必回帖┃┃●●●●●●●●●●●●●●●●●●●●●●●●●●●              
●┃┃做人要厚道┃┃●●●●●●●●●●●●●●●●●●●●●●●●●●●              
●┃┃我带走⑤分┃┃●●☆〓〓〓〓〓〓〓〓〓〓〓〓〓〓〓〓〓〓〓〓〓☆●●              
●┃◆给你留②分◆┃●☆▲☆★************强烈支持论坛看了必回帖★☆▲☆●              
●┃┗━━━━━┛┃●☆★☆〓〓〓〓〓〓〓〓〓〓〓〓〓〓〓〓〓〓〓☆★☆●              
●□━━━━━━━□●●☆●●●●☆☆☆☆☆☆☆☆☆☆☆☆☆●●●●☆●●              
●●●●●●●●●●●●●●●●●●●●●●●●●●●●●●●●●●●●●

bing_19802008-5-19 03:54
太英文化了

关键词: c       2008       

相关文章:
靠不住
LINUX系统介绍
求助!!!NAT 外网访问内网
Debian灾难
RouterSim模拟器-RouterSim's Network Visualizer V6.0(支持最新的2811路由器)

查看完整版本: Debian灾难


Powered by 51CTO.COM