Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.

Sigurni (Debian & Co) Linux - Ovog puta generise predvidljive "random" kljuceve

[es] :: Advocacy :: Sigurni (Debian & Co) Linux - Ovog puta generise predvidljive "random" kljuceve

Strane: 1 2 3 4

[ Pregleda: 21066 | Odgovora: 70 ] > FB > Twit

Postavi temu Odgovori

Autor

Pretraga teme: Traži
Markiranje Štampanje RSS

Ivan Dimkovic

Administrator
Član broj: 13
Poruke: 16687
..adsl-static.isp.belgacom.be.



+7173 Profil

icon Sigurni (Debian & Co) Linux - Ovog puta generise predvidljive "random" kljuceve16.05.2008. u 17:12 - pre 193 meseci
Ovo je ujedno fin odgovor na neki post od pre neki dan, kolega Linuxas kaze da nece da pipne Windows ni sa... zbog nesigurnosti :)

Evo kako izgleda definicija pervazivne sigurnosti na Linuxu:

Citat:

The Debian Security Advisory posted up DSA-1571-1 openssl -- predictable random number generator issue today and strongly advised its users to take steps to avoid possible compromising of any systems running on Debian, such as Ubuntu.

The researcher Luciano Bello discovered a security flaw in Debian's random number generator that allows to predict a random generated number. This is caused by an incorrect Debian change to the openssl package. As a result, cryptographic key material may be guessable.

This problem not only affects Debian, but also all its derivatives, such as Ubuntu.

It is strongly recommended that all cryptographic key material which has been generated by OpenSSL versions starting with 0.9.8c-1 on affected systems is recreated from scratch. Furthermore, all DSA keys ever used on affected systems for signing or authentication purposes should be considered compromised.


:-) Izgleda je to neki novi GNU Random Number standard - gde random i nije tako random...

Implikacije na sigurnosne kljuceve - mozete sami i da zamislite, sada mora doci do potpune zamene kljuceva u ko zna koliko sistema jer su kompromitovani i potencijalno
neupotrebljivi (tj. upotrebljivi - kriminalcima) - svi kljucevi se mogu smatrati kompromitovanim, a prevedeno na srpski to znaci da mali milion sigurnosnih kljuceva koji se koriste svuda - od SSL HTTPS protokola pa sve do potpisivanja i enkripcije finansijskih informacija vise nisu potencijalno tajni...

Ja bih se ipak drzao Windows Servera 2008 - bar generise slucajne brojeve kako valja... hahahahhaha

A evo i koda koji je rezultat truda komune u razbijanju zlog M$ monopola, radi brze i stabilnije, i ne BSOD-uje:

Code:

/* OpenSSL, Debian Flavor - This software is licensed under GPL license */

int GenerateRandomNumber() {

    return 4;    // chosen by fair dice roll, guaranteed to be random 
}


[Ovu poruku je menjao Ivan Dimkovic dana 16.05.2008. u 22:25 GMT+1]
DigiCortex (ex. SpikeFun) - Cortical Neural Network Simulator:
http://www.digicortex.net/node/1 Videos: http://www.digicortex.net/node/17 Gallery: http://www.digicortex.net/node/25
PowerMonkey - Redyce CPU Power Waste and gain performance! - https://github.com/psyq321/PowerMonkey
 
Odgovor na temu

Srđan Pavlović
Specijalna Edukacija i Rehabilitacija MNRO
Vojvodina, Bačka Palanka

Član broj: 139340
Poruke: 5571
77.46.226.*

Sajt: www.oligofrenolog.com


+382 Profil

icon Re: Sigurni Linux - Ovog puta generise predvidljive "random" kljuceve16.05.2008. u 18:06 - pre 193 meseci
Hmm.. ne razumem se mnogo u ovo, ali sam video zadnjih par dana da mi je
automatski update na Ubuntu-u skidao nekih security patcheva u cijem
imenu se pominju bas nekakvi "key"-evi (neka black-listed - lista nesto
vezano za ssl, ili ssh, ne secam se), ali ne znam da li ovo ima veze sa ovim o cemu ti pricas...

- gde si nasao taj deo koda sto si paste-ovao, hocu i ja da vidim?
 
Odgovor na temu

Ivan Dimkovic

Administrator
Član broj: 13
Poruke: 16687
..adsl-static.isp.belgacom.be.



+7173 Profil

icon Re: Sigurni Linux - Ovog puta generise predvidljive "random" kljuceve16.05.2008. u 18:18 - pre 193 meseci
Ovo je izgleda jos gore nego sto sam mislio. Vec su se pojavili alati za razbijanje kljuceva.

Najveci problem sa ovim flaw-om je u tome sto nije dovoljno patchovati sistem, vec je neophodno regenerisati sve kljuceve/sertifikate koji su generisani bagovitim OpenSSL-om na Debian distribucijama - od septembra 2006 do maja 13. 2008!!!... Ovo je ne samo intenzivan posao, nego vrlo lako moze da se desi da mnogi zaborave da to urade, ili jednostavno i ne vide ovaj problem.

Slobodno mozemo reci da je ovo jedan od najgorih sigurnosnih propusta u SSL implementacijama ikad... Fakat da je ova >rupetina< prisutna od septembra 2006 dovoljno pokazuje da je mantra FLOSS advokata o "sigurnom peer-reviewovanom Open Source softveru" najobicniji bullshit. Naravno, nece biti FLOSS ko ce snositi troskove za regenerisanje kljuceva i sertifikata, vec oni nesrecnici koji su "ustedeli" na TCO-u koristeci Debian Linux distribucije.

http://www.computerworld.com/a...cleBasic&articleId=9085980

Citat:

Tools circulate that crack Debian, Ubuntu keys

Newly found flaw yields tools that brute-force digital keys, certificates

May 15, 2008 (Computerworld) A recently disclosed vulnerability in widely used Linux distributions can be exploited by attackers to guess cryptographic keys, possibly leading to the forgery of digital signatures and theft of confidential information, a noted security researcher said today.

HD Moore, best known as the exploit researcher who created the Metasploit penetration testing framework, called the vulnerability in Debian and Ubuntu systems "ugly" and said it will be a big job for administrators to find every flawed key, then reissue them.

The bug, noted Tuesday by the Debian Project, is in the random number generator used to produce a variety of digital keys, including SSH (Secure Shell) keys and SSL (Secure Socket Layer) certificates. The latter are widely used to secure traffic between users and secure sites on the Internet.

According to Moore, the bug makes it relatively easy to "guess" keys. In a blog post yesterday, Moore claimed he was able to generate 1024- and 2048-bit keys in about two hours.

Moore also published several key-generating tools -- collectively dubbed "Toys" -- that included a shared library and a key generation script.

With that information out in the wild, other researchers banged the warning drum. "This is very, very, very serious and scary," said Bojan Zdrnja, an analyst at the Internet Storm Center (ISC) in a warning posted on the organization's site today.



DigiCortex (ex. SpikeFun) - Cortical Neural Network Simulator:
http://www.digicortex.net/node/1 Videos: http://www.digicortex.net/node/17 Gallery: http://www.digicortex.net/node/25
PowerMonkey - Redyce CPU Power Waste and gain performance! - https://github.com/psyq321/PowerMonkey
 
Odgovor na temu

Stefan Markic

Član broj: 82674
Poruke: 759
*.dynamic.sbb.rs.



+73 Profil

icon Re: Sigurni Linux - Ovog puta generise predvidljive "random" kljuceve16.05.2008. u 18:19 - pre 193 meseci
Citat:
Kernel-1: gde si nasao taj deo koda sto si paste-ovao, hocu i ja da vidim?


Nigde, sprdacina, i to mnogo dobra. :-) Mada, ja bih pre koristio D20 System, dinamicnije je. :D

[Ovu poruku je menjao BrokeBody dana 16.05.2008. u 19:36 GMT+1]
 
Odgovor na temu

nkrgovic
Nikola Krgović
Beograd

Član broj: 3534
Poruke: 2807

ICQ: 49345867
Sajt: https://www.twinstarsyste..


+655 Profil

icon Re: Sigurni Linux - Ovog puta generise predvidljive "random" kljuceve16.05.2008. u 18:52 - pre 193 meseci
Hmmm.... Ovo zapravo ima na debian.org :

http://www.debian.org/security/2008/dsa-1571

Ako je ovo zaozbiljno, onda mislim.... Ovo je strasno. Uzmes da upecujes nesto i uradis OVO? Aman, ako ne znas da pravis random generator, koristi sistemski.

Ovo je bruka, ali zbilja.... Katastrofa za Debian zajednicu. Ocigledno da, od kad se Ian bavi drugim stvarima, tamo vise niko ne radi nista.
Please do not feed the Trolls!

Blasphemy? How can I blaspheme? I'm a god!'
 
Odgovor na temu

Stefan Markic

Član broj: 82674
Poruke: 759
*.dynamic.sbb.rs.



+73 Profil

icon Re: Sigurni Linux - Ovog puta generise predvidljive "random" kljuceve16.05.2008. u 18:58 - pre 193 meseci
Interesantno, malo pre otvorih temu u vezi ovoga na Ubuntu Srbija, i sad obidjem da vidim ima li komenatara, kad ono... nema teme. :-)
 
Odgovor na temu

Srđan Pavlović
Specijalna Edukacija i Rehabilitacija MNRO
Vojvodina, Bačka Palanka

Član broj: 139340
Poruke: 5571
77.46.226.*

Sajt: www.oligofrenolog.com


+382 Profil

icon Re: Sigurni Linux - Ovog puta generise predvidljive "random" kljuceve16.05.2008. u 19:11 - pre 193 meseci
a da ih spamujemo sa otvaranjem jedno 50 istih tema? :))
 
Odgovor na temu

Stefan Markic

Član broj: 82674
Poruke: 759
*.dynamic.sbb.rs.



+73 Profil

icon Re: Sigurni Linux - Ovog puta generise predvidljive "random" kljuceve16.05.2008. u 19:13 - pre 193 meseci
A, spojise mi temu sa jednom drugom. :]

Anyway, dig'o se fuss... mnoge je bas potreslo. :)
 
Odgovor na temu

japan

Član broj: 34328
Poruke: 480
*.BVCOM.NET.



+13 Profil

icon Re: Sigurni Linux - Ovog puta generise predvidljive "random" kljuceve16.05.2008. u 19:16 - pre 193 meseci
Citat:
BrokeBody: Interesantno, malo pre otvorih temu u vezi ovoga na Ubuntu Srbija, i sad obidjem da vidim ima li komenatara, kad ono... nema teme. :-)


jeste, da nije onaj ubuntulider ili kakosezvase preuzeo sajt, pa krlja sve koji ne drze ubuntu ikonu na zidu...?

bice da je vec postojala tema, pa su ti zato obrisali, a to sto si ti hteo da pokupis mustuluk sa par dana zakasnjenja, to je druga stvar ;)

http://ubuntu-rs.org/forum/viewthread.php?tid=5280

 
Odgovor na temu

Stefan Markic

Član broj: 82674
Poruke: 759
*.dynamic.sbb.rs.



+73 Profil

icon Re: Sigurni Linux - Ovog puta generise predvidljive "random" kljuceve16.05.2008. u 19:18 - pre 193 meseci
japan, vec napisah gore, pre tebe. :]
 
Odgovor na temu

japan

Član broj: 34328
Poruke: 480
*.BVCOM.NET.



+13 Profil

icon Re: Sigurni Linux - Ovog puta generise predvidljive "random" kljuceve16.05.2008. u 19:22 - pre 193 meseci
nije bilo kad sam poceo da pisem.

on topic: no comment, bruka
 
Odgovor na temu

Časlav Ilić
Braunšvajg, Nemačka

Član broj: 4945
Poruke: 565
*.pool.mediaWays.net.



+27 Profil

icon Re: Sigurni Linux - Ovog puta generise predvidljive "random" kljuceve16.05.2008. u 19:27 - pre 193 meseci
Citat:
BrokeBody: Interesantno, malo pre otvorih temu u vezi ovoga na Ubuntu Srbija, i sad obidjem da vidim ima li komenatara, kad ono... nema teme. :-)


Teme nema zbog kasnog paljenja, odnosno tvoja poruka je prilepljena u drugu temu u kojoj se o tome već pričalo.

Kad smo već kod kasnog paljenja, ja sam prijatno iznenađen da je trebalo čak tri dana da se neko od vindouzaša doseti da na ES Advokasiju pomene najgori bezdbednosni propust od... oduvek. Toliko gadan da je dosegao i protresao mnoge od nas koje inače bezbednosne začkoljice, kojekakve rupe po programima, administracija sistema, i tako to, interesuje koliko lanjski sneg.

Citat:
Ivan Dimkovic: [...] dovoljno pokazuje da je mantra FLOSS advokata o "sigurnom peer-reviewovanom Open Source softveru" najobicniji bullshit.


Ne, ne pokazuje. Ko se potrudio da isprati celu priču, sve prozivke iza kulisa, može lako zaključiti da je ova dogodovština ravna četvorostrukom otkazu na Apolu 13. Što strada, što preživi, ali — desi se jednom.
 
Odgovor na temu

EArthquake

Član broj: 20684
Poruke: 884
*.eunet.yu.



+67 Profil

icon Re: Sigurni Linux - Ovog puta generise predvidljive "random" kljuceve16.05.2008. u 19:40 - pre 193 meseci
vuln je ustvari jako nezgodan

neki genije iz debian tima je zakomentirao liniju koja je seedovala PRNG za ssl kljuceve

genije je to uradio zato sto mu je vallgrind prijavljivao warning zbog koriscenja uninitialized data kad se ta biblioteka linkuje s ostalim programima

smesno da smesnije ne moze biti :)))

to zakomentiranje je znacilo da se ceo "randomness" za generisanje kljuceva dobija od process ID-a

a na linuxima proces id ide max do nekih 32000

sto znaci 32000 mogucih kljuceva pa koliko god veliku kljuc koristili

jos je gore sto se neki kljucevi generisu u odredjeno vreme
recimo pojedini kljucevi za ssh se generisu pri podizanju sistema , pa je PID za to manji od hiljadu u svakom slucaju

i tako dalje , smesno stvarno

hd moore je odmah sutradan izgenerisao kljuceve za bruteforce , jbg ima covek 30ak slobodnih xeona ...

tako da sad svaki skiddie moze da se igra

stvarno smesan bug , taj genije koji je to uradio bi trebao da ode u planninu da cuva ovce

http://imgs.xkcd.com/comics/security_holes.png

pozdrav,
Aca
 
Odgovor na temu

EArthquake

Član broj: 20684
Poruke: 884
*.eunet.yu.



+67 Profil

icon Re: Sigurni Linux - Ovog puta generise predvidljive "random" kljuceve16.05.2008. u 19:44 - pre 193 meseci
Citat:
Časlav Ilić: Ne, ne pokazuje. Ko se potrudio da isprati celu priču, sve prozivke iza kulisa, može lako zaključiti da je ova dogodovština ravna četvorostrukom otkazu na Apolu 13. Što strada, što preživi, ali — desi se jednom.


daleko je ovo od najgoreg buga

prosle godine je bio bug u solarisu cini mi se , koji je omogucavao da se preko teleneta bez autentikacije izvrsavaju komande sa root privilegijama

nije bio u pitanju nikakav overflow ili bilo sta vec greska u tome sto je neko mislio da je dobra ideja da mogu komande da se izvrsavaju na taj nacin
bilo je vrlo interesantno

doduse to je solaris , a bilo je gorih i na linux-ima , a i na windowsima takodje
 
Odgovor na temu

Srđan Pavlović
Specijalna Edukacija i Rehabilitacija MNRO
Vojvodina, Bačka Palanka

Član broj: 139340
Poruke: 5571
77.46.226.*

Sajt: www.oligofrenolog.com


+382 Profil

icon Re: Sigurni Linux - Ovog puta generise predvidljive "random" kljuceve16.05.2008. u 19:45 - pre 193 meseci
Citat:
Slackware - gives root access if user says elvish word for "friend"


:))) - e ludi su.
 
Odgovor na temu

japan

Član broj: 34328
Poruke: 480
*.BVCOM.NET.



+13 Profil

icon Re: Sigurni Linux - Ovog puta generise predvidljive "random" kljuceve16.05.2008. u 20:01 - pre 193 meseci
Citat:
Časlav Ilić: Ne, ne pokazuje. Ko se potrudio da isprati celu priču, sve prozivke iza kulisa, može lako zaključiti da je ova dogodovština ravna četvorostrukom otkazu na Apolu 13. Što strada, što preživi, ali — desi se jednom.

mozda ipak pokazuje. ako uzmes u obzir ovo:
Citat:
EArthquake: neki genije iz debian tima je zakomentirao liniju koja je seedovala PRNG za ssl kljuceve

onda se zapitas:
1) sta ustvari neko kome moze ovako nesto da se desi trazi tu
2) sta rade svi ostali kad je ovako nesto lezalo godinu ipo dana
 
Odgovor na temu

CONFIQ
♫♪♥♪♫

Član broj: 4218
Poruke: 1994
*.red.bezeqint.net.

ICQ: 82327428


+10 Profil

icon Re: Sigurni Linux - Ovog puta generise predvidljive "random" kljuceve16.05.2008. u 20:34 - pre 193 meseci
A cemu ovolika buka...
A i ovaj bug je star vec 3 dana...
Na kraju krajeva treba ti ipak da "slusas" vezu da bi uopste mogao da provalis...
A ja ne vidim masivne servere koji su hackovani.... ipak je proslo 3+ dana...

Svakako debianci su malo zeznuli ovog puta ali cemu tolka frka, pa i najbolji grese ;)
 
Odgovor na temu

Srđan Pavlović
Specijalna Edukacija i Rehabilitacija MNRO
Vojvodina, Bačka Palanka

Član broj: 139340
Poruke: 5571
77.46.226.*

Sajt: www.oligofrenolog.com


+382 Profil

icon Re: Sigurni Linux - Ovog puta generise predvidljive "random" kljuceve16.05.2008. u 20:42 - pre 193 meseci
Veca je frka sto Dimke nije topovao temu ;)
 
Odgovor na temu

Ivan Dimkovic

Administrator
Član broj: 13
Poruke: 16687
..adsl-static.isp.belgacom.be.



+7173 Profil

icon Re: Sigurni Linux - Ovog puta generise predvidljive "random" kljuceve16.05.2008. u 20:46 - pre 193 meseci
Citat:
CONFIQ
A cemu ovolika buka...
A i ovaj bug je star vec 3 dana...


Haha bug je, CONFIQ, star nekih godinu ipo dana - jos od 2006, i svi kljucevi generisani OpenSSL bibliotekom na Debianu i distribucijama spawnovanim od njega (kao onaj Ubuntu) iz tog vremenskog perioda su kriptografski nesigurni i moraju da se ponovo generisu - eno postoje i tool-ovi koji razbijaju Debian OpenSSL kljuceve, pa sad i deca to mogu da rade.

Ma jok, nije to nista - sitnica jedna :)

Linuxovci bi mogli da zaposle onog irackog ministra informisanja iz Sadamovog vremena, sto je do poslednjeg sata pricao kako su Ameri porazeni i kako je to sto se cuje iza (Ameri zauzimaju Bagdad) - sitnica :))

LOL

Citat:

Svakako debianci su malo zeznuli ovog puta ali cemu tolka frka, pa i najbolji grese ;)


Osim sto je monstruozna kriptografska rupetina sa vrlo ozbiljnim posledicama (jer, kao sto rekoh, nije dovoljno patchovati sistem vec se svi kljucevi moraju regenerisati) ovo takodje pokazuje kako u tom, all-mighty OSS modelu razvoja, moze neka budala da dodje, da commituje >katastrofalnu< gresku, i da godinu ipo dana niko to ne izvali... Pretty much pokazuje nivo "peer review-a" - iliti, ocigledno nema bas puno ljudi koji gledaju taj kod a da znaju nesto o njemu.

Zanimljiv quality management, nekako se ne poklapa sa teorijom da je OSS softver po definiciji siguran jer milioni OSS programera samo cekaju da vide i koriguju greske ;-)
DigiCortex (ex. SpikeFun) - Cortical Neural Network Simulator:
http://www.digicortex.net/node/1 Videos: http://www.digicortex.net/node/17 Gallery: http://www.digicortex.net/node/25
PowerMonkey - Redyce CPU Power Waste and gain performance! - https://github.com/psyq321/PowerMonkey
 
Odgovor na temu

xtraya
Vladanko Vladanovic
Belgrado

Član broj: 323
Poruke: 1011
85.222.163.*

ICQ: 6072593


+49 Profil

icon Re: Sigurni Linux - Ovog puta generise predvidljive "random" kljuceve16.05.2008. u 20:54 - pre 193 meseci
Citat:
Haha bug je, CONFIQ, star nekih godinu ipo dana - jos od 2006, i svi kljucevi generisani OpenSSL bibliotekom na Debianu iz tog vremenskog perioda su kriptografski nesigurni i moraju da se ponovo generisu.


ah, nemam nikakvih problema, za sad slack i centos plivaju super....

a ovo ubuntu i takoto... pffff... ko da je problem updejtovati?

dimkovicu, fantastican si licemer. ovo je u poslednjih godinu dana jedini ozbiljan flaw, i to na dedicated distribucijama, nikako na svim...

Hmmm , na VIP-u 3G preko iphone-a 2,6 Mbps DL i 1,4 UP ...
 
Odgovor na temu

[es] :: Advocacy :: Sigurni (Debian & Co) Linux - Ovog puta generise predvidljive "random" kljuceve

Strane: 1 2 3 4

[ Pregleda: 21066 | Odgovora: 70 ] > FB > Twit

Postavi temu Odgovori

Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.