DktrKranz
Sviluppatore di Ubuntu
Consiglio di Ubuntu-it
Pimpante Precettore
   
Non Connesso
Sesso: 
Messaggi: 5.060
Media messaggi
[M]anual reject
|
 |
« inserita: 13 Maggio, 2008, 17:33:26 » |
|
E' stata scoperta una vulnerabilità in OpenSSL per la quale è stata rilasciato un aggiornamento di sicurezza per tutte le versioni stabili di Ubuntu e Debian. Non appena aggiornato il pacchetto, provvedete immediatamente a creare una nuova coppia di chiavi SSL siccome vi è un alto rischio di uso improprio da parte di terzi, questo è particolarmente vero nei progetti su Launchpad (che fa uso delle chiavi per il push nei repository bzr) o nelle infrastrutture di Debian. Non appena in possesso della nuova chiave pubblica, procedete alla nuova pubblicazione nel vostro profilo in Launchpad, siccome la quasi totalità delle chiavi è stata cancellata d'ufficio per evitare abusi. Onde evitare problemi futuri, procedete alla cancellazione della vecchia. -- EDIT -- Una volta aggiornato il sistema la chiave SSH del sistema verrà automaticamente rigenerata, mentre le singole chiavi degli utenti vanno rigenerate manualmente. È possibile usare il comando (avendo installato il pacchetto openssh-client e openssh-blacklist): sudo ssh-vulnkey -a per visualizzare le chiavi presenti, quelle con accanto scritto "COMPROMISED" vanno rigenerate. È consigliabile anche rimuovere il file .ssh/known_hosts da tutti gli utenti del computer dato che è molto probabile che appunto gli Host noti abbiano aggiornato la loro chiave SSH e quindi al prossimo tentativo di login si riceverà un errore che avverte che la chiave SSH del server a cui ci sta collegando è cambiata. Per chi non usa le chiavi SSH o non sa cosa siano, un normale aggiornamento del sistema è più che sufficiente!
|
|
|
|
« Ultima modifica: 17 Maggio, 2008, 16:18:55 da l3on »
|
Registrato
|
|
|
|
Alex69rm
Coraggioso Chiacchierone
Non Connesso
Messaggi: 481
Media messaggi
|
 |
« Risposta #1 inserita: 13 Maggio, 2008, 17:51:42 » |
|
scusate.. ho ubuntu 8.04... come si aggiorna il pacchetto?
|
|
|
|
|
Registrato
|
|
|
|
urturino
Coraggioso Chiacchierone
Non Connesso
Sesso: 
Messaggi: 365
Media messaggi
|
 |
« Risposta #2 inserita: 13 Maggio, 2008, 18:00:20 » |
|
scusate.. ho ubuntu 8.04... come si aggiorna il pacchetto?
sistema>amministrazione>gestore aggiornamenti e fai click su aggiorna, ti escono gli aggiornamenti e li installi.
|
|
|
|
|
Registrato
|
|
|
|
catania
Entusiasta Emergente

Non Connesso
Sesso: 
Messaggi: 1.890
Media messaggi
|
 |
« Risposta #3 inserita: 13 Maggio, 2008, 18:08:05 » |
|
@DktrKranz scusa la mia ignoranza ma cosa sono le chiavi Open SSL??? non ho capito bene cosa devo fare???
|
|
|
|
|
Registrato
|
Il Saggio coltiva Linux, tanto Windows si pianta da solo... E Dio creò il Programmatore, e lo mise nel Centro Dati; e Dio mostrò al Programmatore l'Albero dei volumi e algoritmi cifrati e disse - Puoi usare tutti i volumi e sottovolumi, MA NON USARE MAI COME O.S Windows.
|
|
|
Volans
Ubuntu Member
Amministratore
Audace Accademico
   
Non Connesso
Sesso: 
Messaggi: 4.915
Media messaggi
Amministratore del Forum
|
 |
« Risposta #4 inserita: 13 Maggio, 2008, 18:09:56 » |
|
Il problema con il pacchetto per Gutsy è stato appena risolto, ricaricando la lista dei pacchetti da Sistema -> Amministrazione -> Gestore aggiornamenti ed installando gli aggiornamenti segnalati tutto verrò risolto.
@catania: segui la regolare procedura di aggiornamento, riguarda le chiavi SSH per le connessioni remote sicure.
|
|
|
|
|
Registrato
|
|
|
|
alberto t.
Audace Accademico
 
Non Connesso
Sesso: 
Messaggi: 2.977
Media messaggi
Tu mi dici quello che devo fare e io lo faccio
|
 |
« Risposta #5 inserita: 13 Maggio, 2008, 18:10:24 » |
|
ciao Non appena aggiornato il pacchetto, provvedete immediatamente a creare una nuova coppia di chiavi SSL Non appena in possesso della nuova chiave pubblica, procedete alla nuova pubblicazione nel vostro profilo in Launchpad, siccome la quasi totalità delle chiavi è stata cancellata d'ufficio per evitare abusi. Onde evitare problemi futuri, procedete alla cancellazione della vecchia. come faccio??
|
|
|
|
|
Registrato
|
|
|
|
taboom
Coraggioso Chiacchierone
Non Connesso
Messaggi: 374
Media messaggi
Boia dé
|
 |
« Risposta #6 inserita: 13 Maggio, 2008, 18:11:36 » |
|
Scusate ... per chi capisce il 20 % circa di quello di cui state parlando. Si potrebbero avere dei dettagli su come, dopo effettuati gli aggiornamenti, eseguire quelle operazioni di cui parlate? Ve ne sarei enormemente grato ... e credo una gran parte dei nuovi utenti Ubuntu sia d'accordo. Grazie.
|
|
|
|
|
Registrato
|
|
|
|
catania
Entusiasta Emergente

Non Connesso
Sesso: 
Messaggi: 1890
Media messaggi
|
 |
« Risposta #7 inserita: 13 Maggio, 2008, 18:13:13 » |
|
@volans segui la regolare procedura di aggiornamento, riguarda le chiavi SSH per le connessioni remote sicure. come si fa non lo mai fatta scusa l'ignoranza 
|
|
|
|
|
Registrato
|
Il Saggio coltiva Linux, tanto Windows si pianta da solo... E Dio creò il Programmatore, e lo mise nel Centro Dati; e Dio mostrò al Programmatore l'Albero dei volumi e algoritmi cifrati e disse - Puoi usare tutti i volumi e sottovolumi, MA NON USARE MAI COME O.S Windows.
|
|
|
Volans
Ubuntu Member
Amministratore
Audace Accademico
   
Non Connesso
Sesso: 
Messaggi: 4915
Media messaggi
Amministratore del Forum
|
 |
« Risposta #8 inserita: 13 Maggio, 2008, 18:17:39 » |
|
L'aggiornamento va eseguito per avere un sistema sempre aggiornato e privo di bug noti, la rigenerazione delle chiavi è automatica per quella del sistema durante l'installazione del pacchetto, mentre quelle create dall'utente vanno rigenerate, sempre che sul sistema siano state generate chiavi SSH personali. Il problema riguarda le chiavi SSH quindi se non ne avete mai generate o non sapete cosa siano un normalissimo aggiornamento del sistema è sufficiente. 
|
|
|
|
|
Registrato
|
|
|
|
Volans
Ubuntu Member
Amministratore
Audace Accademico
   
Non Connesso
Sesso: 
Messaggi: 4915
Media messaggi
Amministratore del Forum
|
 |
« Risposta #9 inserita: 13 Maggio, 2008, 18:19:22 » |
|
Aggiungo che si può usare il comando: sudo ssh-vulnkey -a per avere una lista delle chiavi presenti sul sistema, nel caso ci sia scritto "COMPROMISED" allora va rigenerata DOPO l'aggiornamento dei pacchetti.
|
|
|
|
|
Registrato
|
|
|
|
catania
Entusiasta Emergente

Non Connesso
Sesso: 
Messaggi: 1890
Media messaggi
|
 |
« Risposta #10 inserita: 13 Maggio, 2008, 18:20:06 » |
|
grazie tante ho capito.  siccome non ho mai generato chiavi personali faccio un aggiornamento e via. grazie ancora.
|
|
|
|
|
Registrato
|
Il Saggio coltiva Linux, tanto Windows si pianta da solo... E Dio creò il Programmatore, e lo mise nel Centro Dati; e Dio mostrò al Programmatore l'Albero dei volumi e algoritmi cifrati e disse - Puoi usare tutti i volumi e sottovolumi, MA NON USARE MAI COME O.S Windows.
|
|
|
taboom
Coraggioso Chiacchierone
Non Connesso
Messaggi: 374
Media messaggi
Boia dé
|
 |
« Risposta #11 inserita: 13 Maggio, 2008, 18:20:16 » |
|
Ok. Quindi con l'aggiornamento automatico che il sistema esegue autonomamente ogni giorno dovrebbe andare tutto a posto da solo anche se non torno a casa apposta ?
|
|
|
|
|
Registrato
|
|
|
|
Volans
Ubuntu Member
Amministratore
Audace Accademico
   
Non Connesso
Sesso: 
Messaggi: 4915
Media messaggi
Amministratore del Forum
|
 |
« Risposta #12 inserita: 13 Maggio, 2008, 18:21:42 » |
|
Si, chiaramente se si tratta di un server con accesso ssh aperto dall'esterno è importante aggiornare il prima possibile 
|
|
|
|
|
Registrato
|
|
|
|
taboom
Coraggioso Chiacchierone
Non Connesso
Messaggi: 374
Media messaggi
Boia dé
|
 |
« Risposta #13 inserita: 13 Maggio, 2008, 18:28:32 » |
|
Certo. Naturalmente alle dieci quando esco da lavoro aggiorno subito, se non lo ha fatto autonomamente.... anche se ho la versione desktop e non ho dati sensibili all'interno. Era solo per capire e far capire un po' a tutti se con gli aggiornamenti automatici si risolveva.... perché capisco che quando si è pratici, si tende a semplificare cose che magari allarmano molto chi lo è meno (come ad esempio me). Comunque per chi ha una versione server penso che sia una cosa abbastanza impellente da risolvere. Grazie dell'aiuto e complimenti a questa comunità.
|
|
|
|
|
Registrato
|
|
|
|
Volans
Ubuntu Member
Amministratore
Audace Accademico
   
Non Connesso
Sesso: 
Messaggi: 4915
Media messaggi
Amministratore del Forum
|
 |
« Risposta #14 inserita: 13 Maggio, 2008, 18:33:53 » |
|
Ho aggiunto alcune indicazioni pratiche nel primo post per completezza.
|
|
|
|
|
Registrato
|
|
|
|
turnick
Novello Novizio
Non Connesso
Sesso: 
Messaggi: 240
Media messaggi
|
 |
« Risposta #15 inserita: 13 Maggio, 2008, 18:49:35 » |
|
io ho aggiornato e dando il comando che avete detto mi vengono fuori due scritte COMPROMISED, come faccio a rigenerarli? 
|
|
|
|
|
Registrato
|
₦ῑḉ₭♫Ṫṻɍɨ₰
|
|
|
loolee
Coraggioso Chiacchierone
Non Connesso
Sesso: 
Messaggi: 583
Media messaggi
|
 |
« Risposta #16 inserita: 13 Maggio, 2008, 18:52:40 » |
|
a me dice che non ho aggiornamenti da fare... come mai?
|
|
|
|
|
Registrato
|
Love Music Hate Racism
|
|
|
alberto t.
Audace Accademico
 
Non Connesso
Sesso: 
Messaggi: 2977
Media messaggi
Tu mi dici quello che devo fare e io lo faccio
|
 |
« Risposta #17 inserita: 13 Maggio, 2008, 18:53:32 » |
|
ciao a me dice che non ho aggiornamenti da fare... come mai? forse lo hai già aggiornato in passato...
|
|
|
|
|
Registrato
|
|
|
|
Volans
Ubuntu Member
Amministratore
Audace Accademico
   
Non Connesso
Sesso: 
Messaggi: 4915
Media messaggi
Amministratore del Forum
|
 |
« Risposta #18 inserita: 13 Maggio, 2008, 18:57:41 » |
|
Dipende da come le hai generate, tipicamente se sono chiavi dell'utente salvate nel file predefinito .ssh/id_rsa basta dare: ssh-keygen -b 2048 scegliere il percorso o lasciare quello predefinito se si vuole sovrascrivere quella vecchia e digitare la password e ripeterla. @loolee: prova a ricaricare la lista dei pacchetti cliccando su Verifica da Sistema -> Amministrazione -> Gestore aggiornamenti
|
|
|
|
|
Registrato
|
|
|
|
Alex69rm
Coraggioso Chiacchierone
Non Connesso
Messaggi: 481
Media messaggi
|
 |
« Risposta #19 inserita: 13 Maggio, 2008, 19:28:50 » |
|
a me dice che non ho aggiornamenti da fare... come mai?
anche a me.. ma poi ho premuto su "check" (QUELLO CON L'ICONA BLU) E mi sono usciti 12 aggiornamenti..
|
|
|
|
|
Registrato
|
|
|
|
|