#1 Le 09/04/2014, à 06:50
- F50
Openssl, faille de sécurité !
#2 Le 09/04/2014, à 07:59
- Shamayo
Re : Openssl, faille de sécurité !
Apparemment, les versions 1.0.1 à 1.0.1f (inclus) sont vulnérables, les versions 1.0.1g, 1.0.0 et 0.9.8.
Je suis en version 1.0.1e sur ma debian wheezy, il faut obligatoirement recompiler à la main le logiciel ?
Un problème réseau ? --> traceroute localhost
Hors ligne
#3 Le 09/04/2014, à 08:16
- F50
Re : Openssl, faille de sécurité !
Je ne saurais te dire, ici j'ai :
OpenSSL 1.0.1 14 Mar 2012
Je ne sais pas à quoi correspond cette version mais il y a une màj hier d'openssl, serait régler ?
P.S. Il semble que debian/buntu se sont mis à jour d'après les commentaires de ton liens.
Dernière modification par fcn50 (Le 09/04/2014, à 08:24)
#4 Le 09/04/2014, à 08:30
- Shamayo
Re : Openssl, faille de sécurité !
Oui, j'ai aussi mis à jour openssl hier soir, mais ça devait être pour la 1.0.1e du coup.
Je n'ai pas de nouvelles mises à jours de proposées avec un
#aptitude update
Edit :
Sur debian:
--------------
la version 1.0.1e a été corrigé!
Pour vérifier si vous avez la dernière version:
dpkg -s openssl | grep VersionEt vérifier que vous êtes bien au moins à la version 1.0.1e-2+deb7u5.
Source : Debian SecuritySi ce n'est pas le cas mettez à jour vos paquets.
Sur Raspbian
-----------------
A priori ça n'a pas été mis à jour (Version: 1.0.1e-2+rvt+deb7u4)
Je n'avais pas compris, à priori, il y a eu un update de la version 1.0.1e sur debian, mais pas de changements de versions, ça doit être ce que j'ai eu hier. (j'ai la version: 1.0.1e-2+deb7u6)
Je regarderai sur Debian Security lorsque j'aurai quelques minutes.
Faut-il refaire toutes les clés SSH, certificats SSL et autre ?
Dernière modification par Shamayo (Le 09/04/2014, à 08:36)
Un problème réseau ? --> traceroute localhost
Hors ligne
#5 Le 09/04/2014, à 08:45
- F50
Re : Openssl, faille de sécurité !
Faut-il refaire toutes les clés SSH, certificats SSL et autre ?
J'ai bien peur que OUI.
#6 Le 09/04/2014, à 09:00
- Shamayo
Re : Openssl, faille de sécurité !
Aie...
Si c'est le cas, ça va être rigolo
Je ne sais même pas toutes les applications qui utilisent SSL donc les certificats à changer, une idée pour trouver ça ? J'ai vu passer la liste des services à redémarrer mais je ne l'ai pas notée.
Un problème réseau ? --> traceroute localhost
Hors ligne
#7 Le 09/04/2014, à 09:04
- F50
Re : Openssl, faille de sécurité !
Il semble y avoir des directives sur le site debian dans ton lien Korben.
Dernière modification par fcn50 (Le 09/04/2014, à 10:29)
#8 Le 09/04/2014, à 09:33
- Shamayo
Re : Openssl, faille de sécurité !
OpenSSL 1.0.1 14 Mar 2012
C'est marrant, ma version est du 11/02/2013. Tu as quelle distribution/version ?
Un problème réseau ? --> traceroute localhost
Hors ligne
#9 Le 09/04/2014, à 09:37
- lilp
Re : Openssl, faille de sécurité !
Bonjour, je suis sous Ubuntu 12.04 avec OpenSSL version : 1.0.1-4ubuntu5.11
La maj bug pour le moment "délai de connexion dépassé" le site répond avec un temps assez important, mais google répond rapidement.
Est-ce normal?
Sinon comment compiler openssl? (ps : je n'ai jamais compiler avant)
Boitié : Silvertstone Grandria GD06B/Alimentation : Antec Earthwatts Green 380W/Ram : 4Go Kingston ValueRam DDRII PC6400/CG : MSI GeForce GT610 2Go/HDD OS: Seagate Barracuda SATA 2TB 3.5in. HDD/CM : Intel D946gzis/HDD Data: 2*4To de WD avec 64Mo de cache et 7200trs/mns.
Rsync des data sur 2HDD USB de 2*2To/Timeshift de l'os/Owncloud+Serveur ProjectZomboid+Plex+VPN+Flexget
Hors ligne
#10 Le 09/04/2014, à 09:49
- F50
Re : Openssl, faille de sécurité !
C'est marrant, ma version est du 11/02/2013. Tu as quelle distribution/version ?
buntu 12.04 LTS server + Xfce. Ouais, je sais pas pourquoi c'est du 2012 ?
@lilp : Chez moi ça fonctionne mais peut-être que ça dépend des sites ? Et bon, là c'est le foutoir, une telle faille c'est la guerre pour les serveurs.
Dernière modification par fcn50 (Le 09/04/2014, à 09:51)
#11 Le 09/04/2014, à 10:08
- lilp
Re : Openssl, faille de sécurité !
Bon grosse connerie (désolé pour le langage de ma part), j'était sous une station virtuelle, j'ai changer la carte réseau et les MAJ sont passé.
Je suis donc maintenant en version : 1.0.1-4ubuntu5.12.
Qui apparemment est une version corrigée.
Pas eu besoin de rééditer mes certificats, mes sites sont toujours disponibles...
Dernière modification par lilp (Le 09/04/2014, à 10:13)
Boitié : Silvertstone Grandria GD06B/Alimentation : Antec Earthwatts Green 380W/Ram : 4Go Kingston ValueRam DDRII PC6400/CG : MSI GeForce GT610 2Go/HDD OS: Seagate Barracuda SATA 2TB 3.5in. HDD/CM : Intel D946gzis/HDD Data: 2*4To de WD avec 64Mo de cache et 7200trs/mns.
Rsync des data sur 2HDD USB de 2*2To/Timeshift de l'os/Owncloud+Serveur ProjectZomboid+Plex+VPN+Flexget
Hors ligne
#12 Le 09/04/2014, à 12:47
- Shamayo
Re : Openssl, faille de sécurité !
Oui, d'après Tux Planet, la version 1.0.1-4ubuntu5.12 est corrigée.
buntu 12.04 LTS server + Xfce. Ouais, je sais pas pourquoi c'est du 2012 ?
Tu as les bons dépôts ?
Pas eu besoin de rééditer mes certificats, mes sites sont toujours disponibles...
Ce n'est pas le fait que les sites marchent ou ne marchent pas, c'est le fait que quelqu'un a pu récupérer les certificats de tes sites et peut se faire passer par toi auprès de tes utilisateurs/des postes clients. Le pirate peut donc récupérer les données et mots de passes.
Un problème réseau ? --> traceroute localhost
Hors ligne
#13 Le 09/04/2014, à 13:14
- lilp
Re : Openssl, faille de sécurité !
Ok, je vais donc réediter tout de même les certificats alors. Il faut supprimer les anciens pour en créer des nouveaux j'imagine?
Boitié : Silvertstone Grandria GD06B/Alimentation : Antec Earthwatts Green 380W/Ram : 4Go Kingston ValueRam DDRII PC6400/CG : MSI GeForce GT610 2Go/HDD OS: Seagate Barracuda SATA 2TB 3.5in. HDD/CM : Intel D946gzis/HDD Data: 2*4To de WD avec 64Mo de cache et 7200trs/mns.
Rsync des data sur 2HDD USB de 2*2To/Timeshift de l'os/Owncloud+Serveur ProjectZomboid+Plex+VPN+Flexget
Hors ligne
#14 Le 09/04/2014, à 13:31
- Shamayo
Re : Openssl, faille de sécurité !
Tu peux en créer de nouveaux, mais il faudra indiquer dans tous tes fichiers de confs les nouveaux emplacements des certificats. Sinon, je pense que tu peux les supprimer et en refaire au même endroits.
Je ne suis pas sur de ce que dis, il vaut mieux attendre la confirmation de quelqu'un d'autre !
Un problème réseau ? --> traceroute localhost
Hors ligne
#15 Le 09/04/2014, à 13:52
- cris22
Re : Openssl, faille de sécurité !
Bonjour
Cela concerne qui, les serveurs, les OS, les pc de bureaux ?
Je suis sur un pc de bureau, si je tape openSSL en console la réponse est : OpenSSL 1.0.1 14 mar 2012.
J'ai beau faire une MàJ, c'est toujours cette version qui apparaît.
Suis-je concerné et si oui comment faire une MàJ
Merci
Ubuntu 24.04 LTS - 64 bits
Mémoire : 32GiB - Carte : NVIDIA GeForce RTX™ 2060 SUPER
Processeur : Intel(R) Core(TM) i7-14700KF
carte mère : ASRock Z790 Pro RS/D4
Hors ligne
#16 Le 09/04/2014, à 13:53
- F50
Re : Openssl, faille de sécurité !
J'ai bien la 1.0.1-4ubuntu5.12 et c'est bel et bien : OpenSSL 1.0.1 14 Mar 2012.
Je crois qu'il est prudent de changer les mdp de ses sites fréquentés, surtout si des achats/paiements peuvent être fait dessus.
@ chris22, Tu as la version (bonne) rectifiée.
Dernière modification par fcn50 (Le 09/04/2014, à 13:56)
#17 Le 09/04/2014, à 14:37
- Shamayo
Re : Openssl, faille de sécurité !
Bonjour
Cela concerne qui, les serveurs, les OS, les pc de bureaux ?
La faille concerne les serveurs.
Mais du coup, les clients qui se connectent sur un serveur via SSL peuvent être attaqués aussi
Un problème réseau ? --> traceroute localhost
Hors ligne
#18 Le 09/04/2014, à 15:00
- cris22
Re : Openssl, faille de sécurité !
Merci pour vos précisions
Il est donc impératif de changer tous nos MP ?
Ubuntu 24.04 LTS - 64 bits
Mémoire : 32GiB - Carte : NVIDIA GeForce RTX™ 2060 SUPER
Processeur : Intel(R) Core(TM) i7-14700KF
carte mère : ASRock Z790 Pro RS/D4
Hors ligne
#19 Le 09/04/2014, à 15:01
- q;rpro
Re : Openssl, faille de sécurité !
Moi je suis sous ubuntu 14.04 beta final
et quand je tape openssl dans le terminal ça donne
OpenSSL 1.0.1f 6 Jan 2014
donc j'espere que je suis pas concerné
Hors ligne
#20 Le 10/04/2014, à 15:54
- grandtoubab
Re : Openssl, faille de sécurité !
Salut,
les versions correctives:
The problem can be corrected by updating your system to the following package version:
Ubuntu 13.10:
libssl1.0.0 1.0.1e-3ubuntu1.2
Ubuntu 12.10:
libssl1.0.0 1.0.1c-3ubuntu2.7
Ubuntu 12.04 LTS:
libssl1.0.0 1.0.1-4ubuntu5.12
Linux tout seul sur HP Pavilion DV7 et Acer Aspire T650, Canon MG3650 en wifi
Debian 11 Bullseye Gnome/Xorg, Gnome/Wayland avec SDDM
https://bidouilledebian.wordpress.com/
ON M'A VU DANS LE VERCORS, SAUTER A L'ELASTIQUE..... J'AI DANS LES BOTTES DES MONTAGNES DE QUESTIONS....
Hors ligne
#21 Le 11/04/2014, à 01:45
- q;rpro
Re : Openssl, faille de sécurité !
Et moi alors ubuntu 14.04?
Hors ligne
#22 Le 11/04/2014, à 06:35
- spinoziste
Re : Openssl, faille de sécurité !
openssl version
???
Nous mourrons tous .
Hors ligne
#23 Le 11/04/2014, à 07:21
- Nasman
Re : Openssl, faille de sécurité !
Les deux commandes pour connaître la version d'openssl me laissent perplexe
user@poste:~$ openssl version
OpenSSL 1.0.1 14 Mar 2012
user@poste:~$ dpkg -s openssl | grep Version
Version: 1.0.1-4ubuntu5.12
Si la version corrigée est la 1.0.1-4ubuntu5.12, alors à quoi correspond la date de Mar 2012 ?
PC fixe sous Bionic 64 bits et portable avec Focal 64 bits
Hors ligne
#24 Le 11/04/2014, à 07:52
- spinoziste
Re : Openssl, faille de sécurité !
07-Apr-2014: Security Advisory: Heartbeat overflow issue.
07-Apr-2014: OpenSSL 1.0.1g is now available, including bug and security fixes
24-Feb-2014: Beta 1 of OpenSSL 1.0.2 is now available, please test it now
06-Jan-2014: OpenSSL 1.0.0l is now available, including bug and security fixes
06-Jan-2014: OpenSSL 1.0.1f is now available, including bug and security fixes
03-Jan-2014: UPDATE: site defacement final details.
11-Feb-2013: OpenSSL 1.0.1e is now available, including bug fixes
05-Feb-2013: Security Advisory: three security fixes
05-Feb-2013: OpenSSL 1.0.1d is now available, including bug and security fixes
05-Feb-2013: OpenSSL 1.0.0k is now available, including security fixes
05-Feb-2013: OpenSSL 0.9.8y is now available, including security fixes
10-May-2012: Security Advisory: TLS/DTLS DoS issue
10-May-2012: OpenSSL 1.0.1c is now available, including bug and security fixes
10-May-2012: OpenSSL 1.0.0j is now available, including security fixes
10-May-2012: OpenSSL 0.9.8x is now available, including security fixes
26-Apr-2012: OpenSSL 1.0.1b is now available, including important bug fixes
25-Apr-2012: Notice:OpenSSL 1.0.1a compilation problems with non x86 platforms
24-Apr-2012: OpenSSL 0.9.8w is now available, including security fixes
24-Apr-2012: Security Advisory: ASN1 incomplete fix for OpenSSL 0.9.8
19-Apr-2012: OpenSSL 1.0.1a is now available, including important bug and security fixes
19-Apr-2012: OpenSSL 1.0.0i is now available, including important bug and security fixes
19-Apr-2012: OpenSSL 0.9.8v is now available, including important bug and security fixes
19-Apr-2012: Security Advisory: ASN1 overflow vulnerability
14-Mar-2012: OpenSSL 1.0.1 is now available, including new features
https://launchpad.net/ubuntu/+source/op … ubuntu5.12
Dernière modification par spinoziste (Le 11/04/2014, à 07:54)
Nous mourrons tous .
Hors ligne
#25 Le 11/04/2014, à 11:12
- grandtoubab
Re : Openssl, faille de sécurité !
Les deux commandes pour connaître la version d'openssl me laissent perplexe
user@poste:~$ openssl version OpenSSL 1.0.1 14 Mar 2012
user@poste:~$ dpkg -s openssl | grep Version Version: 1.0.1-4ubuntu5.12
Si la version corrigée est la 1.0.1-4ubuntu5.12, alors à quoi correspond la date de Mar 2012 ?
@ubuntu-desktop:~$ openssl version -a
OpenSSL 1.0.1g 7 Apr 2014
built on: Tue Apr 8 17:43:08 UTC 2014
platform: debian-amd64
options: bn(64,64) rc4(8x,char) des(idx,cisc,16,int) blowfish(idx)
compiler: gcc -fPIC -DOPENSSL_PIC -DOPENSSL_THREADS -D_REENTRANT -DDSO_DLFCN -DHAVE_DLFCN_H -m64 -DL_ENDIAN -DTERMIO -g -O2 -fstack-protector --param=ssp-buffer-size=4 -Wformat -Werror=format-security -D_FORTIFY_SOURCE=2 -Wl,-z,relro -Wa,--noexecstack -Wall -DMD32_REG_T=int -DOPENSSL_IA32_SSE2 -DOPENSSL_BN_ASM_MONT -DOPENSSL_BN_ASM_MONT5 -DOPENSSL_BN_ASM_GF2m -DSHA1_ASM -DSHA256_ASM -DSHA512_ASM -DMD5_ASM -DAES_ASM -DVPAES_ASM -DBSAES_ASM -DWHIRLPOOL_ASM -DGHASH_ASM
OPENSSLDIR: "/usr/lib/ssl"
ça c'est sur debian jessie mais le principe est le même => on obtient la date de fabrication
ci-dessous Ubuntu Trusty 14.04:
@ubuntu-desktop:~$ openssl version -a
OpenSSL 1.0.1f 6 Jan 2014
built on: Mon Apr 7 21:22:23 UTC 2014
platform: debian-amd64
options: bn(64,64) rc4(8x,char) des(idx,cisc,16,int) blowfish(idx)
compiler: cc -fPIC -DOPENSSL_PIC -DOPENSSL_THREADS -D_REENTRANT -DDSO_DLFCN -DHAVE_DLFCN_H -m64 -DL_ENDIAN -DTERMIO -g -O2 -fstack-protector --param=ssp-buffer-size=4 -Wformat -Werror=format-security -D_FORTIFY_SOURCE=2 -Wl,-Bsymbolic-functions -Wl,-z,relro -Wa,--noexecstack -Wall -DMD32_REG_T=int -DOPENSSL_IA32_SSE2 -DOPENSSL_BN_ASM_MONT -DOPENSSL_BN_ASM_MONT5 -DOPENSSL_BN_ASM_GF2m -DSHA1_ASM -DSHA256_ASM -DSHA512_ASM -DMD5_ASM -DAES_ASM -DVPAES_ASM -DBSAES_ASM -DWHIRLPOOL_ASM -DGHASH_ASM
OPENSSLDIR: "/usr/lib/ssl"
Dernière modification par grandtoubab (Le 11/04/2014, à 11:29)
Linux tout seul sur HP Pavilion DV7 et Acer Aspire T650, Canon MG3650 en wifi
Debian 11 Bullseye Gnome/Xorg, Gnome/Wayland avec SDDM
https://bidouilledebian.wordpress.com/
ON M'A VU DANS LE VERCORS, SAUTER A L'ELASTIQUE..... J'AI DANS LES BOTTES DES MONTAGNES DE QUESTIONS....
Hors ligne