Wichtig: OpenSSL Schlüssel in Debian unsicher - Printable Version +- ispCP - Board - Support (http://www.isp-control.net/forum) +-- Forum: ispCP Omega International Area (/forum-22.html) +--- Forum: German Corner (/forum-26.html) +--- Thread: Wichtig: OpenSSL Schlüssel in Debian unsicher (/thread-3298.html) Pages: 1 2 |
Wichtig: OpenSSL Schlüssel in Debian unsicher - fulltilt - 05-15-2008 02:48 AM Das betrifft also auch die SSH Keys ... Hier der Link zum Thema: http://www.rootforum.de/forum/viewtopic.php?f=23&t=48872 Q: How long does it take a crack a SSH user account using these keys? A: This depends on the speed of the network and the configuration of the SSH server. It should be possible to try all 32,767 keys of both DSA-1024 and RSA-2048 within a couple hours ...... RE: OpenSSL-Schlüssel in Debian/Ubuntu sind unsicher - fulltilt - 05-16-2008 12:06 AM Hat schon jemand die Prozedur durchgeführt und gibt es ein paar Infos dazu wie man das ganze möglichst fehlerfrei macht? Könnte mir vorstellen, das man sich dabei schnell aus dem System aussperren kann Wie ist es mit Keys für pop3-ssl ... können die nach einem Update von open ssl noch verwendet werden ... RE: OpenSSL-Schlüssel in Debian/Ubuntu sind unsicher - Zothos - 05-16-2008 12:48 AM Es gibt schon einen exploit dafür... Man sollte sich also beeilen ^^ RE: OpenSSL-Schlüssel in Debian/Ubuntu sind unsicher - fulltilt - 05-16-2008 12:55 AM Vorbereiten zum Ersetzen von openssl 0.9.8c-4etch1 (durch .../openssl_0.9.8c-4etch3_i386.deb) ... Entpacke Ersatz für openssl ... Richte openssl ein (0.9.8c-4etch3) ... das müsste ja dann die richtige sein ... schützt es eigentlich wenn der ssh Port geändert ist? Habe die Schritte hier mal festgehalten. Hoffe das so alles richtig ist - KEINE GEWÄHR Wenn möglich vorher auf Test Maschine probieren !!! Am besten 2 Shells aufmachen :-) Code: 2x /home/****/.ssh/known_hosts muss bearbeitet werden: Neue Shell > Beim einloggen erscheint: Code: WARNING: REMOTE HOST IDENTIFICATION HAS CHANGED! Damit ist nur der SSH Key erneuert worden. Alle anderen Keys für pop3-ssl, www, scp (rsync) sind ebenfalls zu ersetzen. Ach ja - Userpasswort und Root Passwort ändern. Vieleicht kann ja jemand das ganze hier noch verbessern oder erweitern. RE: Wichtig: OpenSSL Schlüssel in Debian unsicher - mr.x - 05-16-2008 02:10 AM Hi, Quote:schützt es eigentlich wenn der ssh Port geändert ist? Jein. Scriptkiddies, die nur einen Scan auf Port 22 machen schreckt das ab. Aber einen "Profi", der in den Server will, schreckt eine Portänderung nicht ab. Er führt vorher einen Portscan des Servers durch. Mr.X RE: Wichtig: OpenSSL Schlüssel in Debian unsicher - FeG - 05-16-2008 03:32 PM Hi, kleiner Beitrag noch meinerseits was die SSL-Zertifikate betrifft (z.B. für Apache, Postfix, ProFTPD, ...). Diese müssen ebenfalls alle komplett neu generiert werden. Wer das anhand meines HowTos gemacht hat, muss auch die eigene CA neu erstellen. Hierzu genügt es, die gesamte Prozedur wie im HowTo beschrieben nochmals durchzuführen und dabei alle bisherigen Zertifikate zu überschreiben. Denkt aber daran, diejenigen, die sich auf die Zertifikate eures Servers verlassen, zu informieren! Und dann "viel Spaß" (hab's schon hinter mir ) Gruß FeG RE: OpenSSL-Schlüssel in Debian/Ubuntu sind unsicher - fulltilt - 05-17-2008 12:58 AM Zothos Wrote:Es gibt schon einen exploit dafür... Worauf sucht der Exploit: nach der OpenSSL Version oder nach den alten Keys? RE: Wichtig: OpenSSL Schlüssel in Debian unsicher - rbtux - 05-17-2008 01:35 AM Vermutlich keys... RE: Wichtig: OpenSSL Schlüssel in Debian unsicher - fulltilt - 05-17-2008 02:29 AM rbtux Wrote:Vermutlich keys... ist also besser alle keys zu ersetzen :-) RE: Wichtig: OpenSSL Schlüssel in Debian unsicher - fulltilt - 05-18-2008 09:46 PM Hatte Monit mit einem SSL Zertifikat abgesichert wie im HowTo beschrieben. Sollte dieses auch neu erstellt werden? Habe das mal versucht, bekomme dabei eine Fehlermeldung: Code: openssl req -new -x509 -days 365 -nodes -config ./monit.cnf -out /etc/monit/monit.pem -keyout /etc/monit/monit.pem Code: error on line -1 of ./monit.cnf |