LinMark
Лучший хостинг - UkrHosting
Главная arrow Новости arrow Предсказуемый ГСЧ и небезопасные ключи в Debian/Ubuntu
10.09.2010
 
 
/home/shop
Чашки (3) Календари (0)
/root
Главная
Новости
Статьи
Юмор
Контакты
Поиск
Ссылки
/boot





Забыли пароль?
Вы не зарегистрированы. Регистрация
/home/cart
Показать корзину
Ваша корзина пуста.
/var/RSS
/var/mail






/mnt/counter


Украинская Баннерная Сеть
Предсказуемый ГСЧ и небезопасные ключи в Debian/Ubuntu Отправить на e-mail

Два года назад разработчики Debian "исправили" "ошибку" (как они считали) в пакете OpenSSL. Перечислять все сферы применения этого пакета, думаю, не стоит, ибо он используется повсеместно и, прежде всего, для выработки ключевого материала SSL, SSH и OpenVPN.

"Ошибка", которая была "исправлена", заключалась в использовании еинициализированной памяти. В большинстве случаев такое исправление было бы  разумным, если бы не затрагивало пул и генератор случайных чисел (ГСЧ) OpenSSL.  В итоге генератор был лишён возможности добавлять новую энтропию в пул, что  делает крайне предсказуемыми все получаемые из него данные и, как следствие, генерируемые шифроключи. (Такой проблемы бы не произошло, поступи разработчики Debian, как дОлжно: вместо патченья пакета в собственном депозитарии, им следовало передать патч апстриму - разработчикам OpenSSL, которые от такой вольности просто попадали бы со стульев от смеха.)

Источник: bugtraq.ru

 
< Пред.   След. >

Украинская Баннерная Сеть
 
Top! Top!