10 Febbraio, 2012, 10:50:04 *
Benvenuto! Accedi o registrati.
Hai dimenticato l'e-mail di attivazione?

Accesso con nome utente, password e durata della sessione
Notizia: È uscito il numero 4 della Newsletter italiana di Ubuntu! Lo trovate a questo indirizzo. Buona lettura... e partecipate al sondaggio!
 
   Indice   FAQ Aiuto Regolamento Ricerca Accedi Registrati  

Guide
Sicurezza
Wiki
Sicurezza   •   Gestione Password   •   Firewall   •   Iptables
Pagine: [1] 2 3 4   Vai giù
  Stampa  
Autore Discussione: Problemi di sicurezza in OpenSSL  (Letto 23271 volte)
0 Utenti e 2 Utenti non registrati stanno visualizzando questa discussione.
DktrKranz
Sviluppatore di Ubuntu
Consiglio di Ubuntu-it
Pimpante Precettore
*****
Non Connesso Non Connesso

Sesso: Maschio
Messaggi: 5.060

Media messaggi


[M]anual reject


Mostra profilo WWW
« inserita: 13 Maggio, 2008, 17:33:26 »

E' stata scoperta una vulnerabilità in OpenSSL per la quale è stata rilasciato un aggiornamento di sicurezza per tutte le versioni stabili di Ubuntu e Debian.

Non appena aggiornato il pacchetto, provvedete immediatamente a creare una nuova coppia di chiavi SSL siccome vi è un alto rischio di uso improprio da parte di terzi, questo è particolarmente vero nei progetti su Launchpad (che fa uso delle chiavi per il push nei repository bzr) o nelle infrastrutture di Debian.

Non appena in possesso della nuova chiave pubblica, procedete alla nuova pubblicazione nel vostro profilo in Launchpad, siccome la quasi totalità delle chiavi è stata cancellata d'ufficio per evitare abusi. Onde evitare problemi futuri, procedete alla cancellazione della vecchia.


-- EDIT --
Una volta aggiornato il sistema la chiave SSH del sistema verrà automaticamente rigenerata, mentre le singole chiavi degli utenti vanno rigenerate manualmente. È possibile usare il comando (avendo installato il pacchetto openssh-client e openssh-blacklist):
Codice:
sudo ssh-vulnkey -a
per visualizzare le chiavi presenti, quelle con accanto scritto "COMPROMISED" vanno rigenerate.

È consigliabile anche rimuovere il file .ssh/known_hosts da tutti gli utenti del computer dato che è molto probabile che appunto gli Host noti abbiano aggiornato la loro chiave SSH e quindi al prossimo tentativo di login si riceverà un errore che avverte che la chiave SSH del server a cui ci sta collegando è cambiata.

Per chi non usa le chiavi SSH o non sa cosa siano, un normale aggiornamento del sistema è più che sufficiente!
« Ultima modifica: 17 Maggio, 2008, 16:18:55 da l3on » Registrato

Alex69rm
Coraggioso Chiacchierone
*
Non Connesso Non Connesso

Messaggi: 481

Media messaggi


Mostra profilo
« Risposta #1 inserita: 13 Maggio, 2008, 17:51:42 »

scusate.. ho ubuntu 8.04... come si aggiorna il pacchetto?
Registrato
urturino
Coraggioso Chiacchierone
*
Non Connesso Non Connesso

Sesso: Maschio
Messaggi: 365

Media messaggi



Mostra profilo
« Risposta #2 inserita: 13 Maggio, 2008, 18:00:20 »

scusate.. ho ubuntu 8.04... come si aggiorna il pacchetto?

sistema>amministrazione>gestore aggiornamenti e fai click su aggiorna, ti escono gli aggiornamenti e li installi.
Registrato

L'importante non è quanto sia grande la montagna, ma quanto l'uomo che la sta scalando.
QVS - Quanto Vinco Se... (http://code.google.com/p/qvs/)
Contatto Jabber: urturino@jabber.org - Identi.ca: http://identi.ca/urturino
catania
Entusiasta Emergente
**
Non Connesso Non Connesso

Sesso: Maschio
Messaggi: 1.890

Media messaggi



Mostra profilo
« Risposta #3 inserita: 13 Maggio, 2008, 18:08:05 »

@DktrKranz scusa la mia ignoranza ma cosa sono le chiavi Open SSL???
non ho capito bene cosa devo fare???
Registrato

Il Saggio coltiva Linux, tanto Windows si pianta da solo...
E Dio creò il Programmatore, e lo mise nel Centro Dati; e Dio mostrò al Programmatore l'Albero dei volumi e algoritmi cifrati e disse - Puoi usare tutti i volumi e sottovolumi, MA NON USARE MAI COME O.S Windows.
Volans
Ubuntu Member
Amministratore
Audace Accademico
*****
Non Connesso Non Connesso

Sesso: Maschio
Messaggi: 4.915

Media messaggi


Amministratore del Forum


Mostra profilo WWW
« Risposta #4 inserita: 13 Maggio, 2008, 18:09:56 »

Il problema con il pacchetto per Gutsy è stato appena risolto, ricaricando la lista dei pacchetti da Sistema -> Amministrazione -> Gestore aggiornamenti ed installando gli aggiornamenti segnalati tutto verrò risolto.

@catania: segui la regolare procedura di aggiornamento, riguarda le chiavi SSH per le connessioni remote sicure.
Registrato

Volans
Prima di scrivere leggi le Guide, poi vedi se c'è un HowTo nel Wiki e fai una ricerca nel Forum!
alberto t.
Audace Accademico
***
Non Connesso Non Connesso

Sesso: Maschio
Messaggi: 2.977

Media messaggi


Tu mi dici quello che devo fare e io lo faccio


Mostra profilo
« Risposta #5 inserita: 13 Maggio, 2008, 18:10:24 »

ciao
Citazione
Non appena aggiornato il pacchetto, provvedete immediatamente a creare una nuova coppia di chiavi SSL
Citazione
Non appena in possesso della nuova chiave pubblica, procedete alla nuova pubblicazione nel vostro profilo in Launchpad, siccome la quasi totalità delle chiavi è stata cancellata d'ufficio per evitare abusi. Onde evitare problemi futuri, procedete alla cancellazione della vecchia.
come faccio??
Registrato

taboom
Coraggioso Chiacchierone
*
Non Connesso Non Connesso

Messaggi: 374

Media messaggi


Boia dé


Mostra profilo WWW
« Risposta #6 inserita: 13 Maggio, 2008, 18:11:36 »

Scusate ... per chi capisce il 20 % circa di quello di cui state parlando.
Si potrebbero avere dei dettagli su come, dopo effettuati gli aggiornamenti, eseguire quelle operazioni di cui parlate?
Ve ne sarei enormemente grato ... e credo una gran parte dei nuovi utenti Ubuntu sia d'accordo.
Grazie.
Registrato

Ho piegato il cucchiaio. Mi è bastato metterlo a tremila gradi ... e farlo reggere ad un altro.
http://andrealabrador.netsons.org/
catania
Entusiasta Emergente
**
Non Connesso Non Connesso

Sesso: Maschio
Messaggi: 1890

Media messaggi



Mostra profilo
« Risposta #7 inserita: 13 Maggio, 2008, 18:13:13 »

@volans 
Codice:
segui la regolare procedura di aggiornamento, riguarda le chiavi SSH per le connessioni remote sicure.

come si fa non lo mai fatta scusa l'ignoranza Embarrassed
Registrato

Il Saggio coltiva Linux, tanto Windows si pianta da solo...
E Dio creò il Programmatore, e lo mise nel Centro Dati; e Dio mostrò al Programmatore l'Albero dei volumi e algoritmi cifrati e disse - Puoi usare tutti i volumi e sottovolumi, MA NON USARE MAI COME O.S Windows.
Volans
Ubuntu Member
Amministratore
Audace Accademico
*****
Non Connesso Non Connesso

Sesso: Maschio
Messaggi: 4915

Media messaggi


Amministratore del Forum


Mostra profilo WWW
« Risposta #8 inserita: 13 Maggio, 2008, 18:17:39 »

L'aggiornamento va eseguito per avere un sistema sempre aggiornato e privo di bug noti, la rigenerazione delle chiavi è automatica per quella del sistema durante l'installazione del pacchetto, mentre quelle create dall'utente vanno rigenerate, sempre che sul sistema siano state generate chiavi SSH personali.

Il problema riguarda le chiavi SSH quindi se non ne avete mai generate o non sapete cosa siano un normalissimo aggiornamento del sistema è sufficiente. Smiley
Registrato

Volans
Prima di scrivere leggi le Guide, poi vedi se c'è un HowTo nel Wiki e fai una ricerca nel Forum!
Volans
Ubuntu Member
Amministratore
Audace Accademico
*****
Non Connesso Non Connesso

Sesso: Maschio
Messaggi: 4915

Media messaggi


Amministratore del Forum


Mostra profilo WWW
« Risposta #9 inserita: 13 Maggio, 2008, 18:19:22 »

Aggiungo che si può usare il comando:
Codice:
sudo ssh-vulnkey -a
per avere una lista delle chiavi presenti sul sistema, nel caso ci sia scritto "COMPROMISED" allora va rigenerata DOPO l'aggiornamento dei pacchetti.
Registrato

Volans
Prima di scrivere leggi le Guide, poi vedi se c'è un HowTo nel Wiki e fai una ricerca nel Forum!
catania
Entusiasta Emergente
**
Non Connesso Non Connesso

Sesso: Maschio
Messaggi: 1890

Media messaggi



Mostra profilo
« Risposta #10 inserita: 13 Maggio, 2008, 18:20:06 »

grazie tante ho capito. Beer to beer siccome non ho mai generato chiavi personali faccio un aggiornamento e via.

grazie ancora.
Registrato

Il Saggio coltiva Linux, tanto Windows si pianta da solo...
E Dio creò il Programmatore, e lo mise nel Centro Dati; e Dio mostrò al Programmatore l'Albero dei volumi e algoritmi cifrati e disse - Puoi usare tutti i volumi e sottovolumi, MA NON USARE MAI COME O.S Windows.
taboom
Coraggioso Chiacchierone
*
Non Connesso Non Connesso

Messaggi: 374

Media messaggi


Boia dé


Mostra profilo WWW
« Risposta #11 inserita: 13 Maggio, 2008, 18:20:16 »

Ok. Quindi con l'aggiornamento automatico che il sistema esegue autonomamente ogni giorno dovrebbe andare tutto a posto da solo anche se non torno a casa apposta ?
Registrato

Ho piegato il cucchiaio. Mi è bastato metterlo a tremila gradi ... e farlo reggere ad un altro.
http://andrealabrador.netsons.org/
Volans
Ubuntu Member
Amministratore
Audace Accademico
*****
Non Connesso Non Connesso

Sesso: Maschio
Messaggi: 4915

Media messaggi


Amministratore del Forum


Mostra profilo WWW
« Risposta #12 inserita: 13 Maggio, 2008, 18:21:42 »

Si, chiaramente se si tratta di un server con accesso ssh aperto dall'esterno è importante aggiornare il prima possibile Wink
Registrato

Volans
Prima di scrivere leggi le Guide, poi vedi se c'è un HowTo nel Wiki e fai una ricerca nel Forum!
taboom
Coraggioso Chiacchierone
*
Non Connesso Non Connesso

Messaggi: 374

Media messaggi


Boia dé


Mostra profilo WWW
« Risposta #13 inserita: 13 Maggio, 2008, 18:28:32 »

Certo. Naturalmente alle dieci quando esco da lavoro aggiorno subito, se non lo ha fatto autonomamente.... anche se ho la versione desktop e non ho dati sensibili all'interno. Era solo per capire e far capire un po' a tutti se con gli aggiornamenti automatici si risolveva.... perché capisco che quando si è pratici, si tende a semplificare cose che magari allarmano molto chi lo è meno (come ad esempio me). Comunque per chi ha una versione server penso che sia una cosa abbastanza impellente da risolvere.
Grazie dell'aiuto e complimenti a questa comunità.
Registrato

Ho piegato il cucchiaio. Mi è bastato metterlo a tremila gradi ... e farlo reggere ad un altro.
http://andrealabrador.netsons.org/
Volans
Ubuntu Member
Amministratore
Audace Accademico
*****
Non Connesso Non Connesso

Sesso: Maschio
Messaggi: 4915

Media messaggi


Amministratore del Forum


Mostra profilo WWW
« Risposta #14 inserita: 13 Maggio, 2008, 18:33:53 »

Ho aggiunto alcune indicazioni pratiche nel primo post per completezza.
Registrato

Volans
Prima di scrivere leggi le Guide, poi vedi se c'è un HowTo nel Wiki e fai una ricerca nel Forum!
turnick
Novello Novizio

Non Connesso Non Connesso

Sesso: Maschio
Messaggi: 240

Media messaggi



Mostra profilo
« Risposta #15 inserita: 13 Maggio, 2008, 18:49:35 »

io ho aggiornato e dando il comando che avete detto mi vengono fuori due scritte COMPROMISED, come faccio a rigenerarli?Huh?
Registrato

₦ῑḉ₭♫Ṫṻɍɨ₰
loolee
Coraggioso Chiacchierone
*
Non Connesso Non Connesso

Sesso: Femmina
Messaggi: 583

Media messaggi



Mostra profilo
« Risposta #16 inserita: 13 Maggio, 2008, 18:52:40 »

a me dice che non ho aggiornamenti da fare... come mai?
Registrato

Love Music Hate Racism
alberto t.
Audace Accademico
***
Non Connesso Non Connesso

Sesso: Maschio
Messaggi: 2977

Media messaggi


Tu mi dici quello che devo fare e io lo faccio


Mostra profilo
« Risposta #17 inserita: 13 Maggio, 2008, 18:53:32 »

ciao
Citazione
a me dice che non ho aggiornamenti da fare... come mai?
forse lo hai già aggiornato in passato...
Registrato

Volans
Ubuntu Member
Amministratore
Audace Accademico
*****
Non Connesso Non Connesso

Sesso: Maschio
Messaggi: 4915

Media messaggi


Amministratore del Forum


Mostra profilo WWW
« Risposta #18 inserita: 13 Maggio, 2008, 18:57:41 »

Dipende da come le hai generate, tipicamente se sono chiavi dell'utente salvate nel file predefinito .ssh/id_rsa basta dare:
Codice:
ssh-keygen -b 2048
scegliere il percorso o lasciare quello predefinito se si vuole sovrascrivere quella vecchia e digitare la password e ripeterla.

@loolee:
prova a ricaricare la lista dei pacchetti cliccando su Verifica da Sistema -> Amministrazione -> Gestore aggiornamenti
Registrato

Volans
Prima di scrivere leggi le Guide, poi vedi se c'è un HowTo nel Wiki e fai una ricerca nel Forum!
Alex69rm
Coraggioso Chiacchierone
*
Non Connesso Non Connesso

Messaggi: 481

Media messaggi


Mostra profilo
« Risposta #19 inserita: 13 Maggio, 2008, 19:28:50 »

a me dice che non ho aggiornamenti da fare... come mai?

anche a me.. ma poi ho premuto su "check" (QUELLO CON L'ICONA BLU) E mi sono usciti 12 aggiornamenti..
Registrato
Pagine: [1] 2 3 4   Vai su
  Stampa  
 
Vai a: