Cambia tema in:  • Kubuntu  • Xubuntu  • Edubuntu  
11 Marzo, 2010, 20:43:42 *
Benvenuto! Accedi o registrati.
Hai dimenticato l'e-mail di attivazione?

Accesso con nome utente, password e durata della sessione
Notizia: È uscito il numero 9 della Newsletter italiana di Ubuntu! Lo trovate a quuesto indirizzo. Buona lettura... e partecipate al sondaggio!
 
   Indice   Aiuto Regolamento Ricerca Accedi Registrati  

Guide
Sicurezza
Wiki
Sicurezza   •   Gestione Password   •   Firewall   •   Iptables
Pagine: [1] 2 3 4   Vai giù
  Stampa  
Autore Discussione: Problemi di sicurezza in OpenSSL  (Letto 20788 volte)
0 Utenti e 1 Utente non registrato stanno visualizzando questa discussione.
DktrKranz
Sviluppatore di Ubuntu
Hero Member
*****
Non Connesso Non Connesso

Sesso: Maschio
Messaggi: 5.035

Media messaggi


Datemi un file .changes e pacchettizzerò il mondo!


Mostra profilo WWW
« inserita: 13 Maggio, 2008, 17:33:26 »

E' stata scoperta una vulnerabilità in OpenSSL per la quale è stata rilasciato un aggiornamento di sicurezza per tutte le versioni stabili di Ubuntu e Debian.

Non appena aggiornato il pacchetto, provvedete immediatamente a creare una nuova coppia di chiavi SSL siccome vi è un alto rischio di uso improprio da parte di terzi, questo è particolarmente vero nei progetti su Launchpad (che fa uso delle chiavi per il push nei repository bzr) o nelle infrastrutture di Debian.

Non appena in possesso della nuova chiave pubblica, procedete alla nuova pubblicazione nel vostro profilo in Launchpad, siccome la quasi totalità delle chiavi è stata cancellata d'ufficio per evitare abusi. Onde evitare problemi futuri, procedete alla cancellazione della vecchia.


-- EDIT --
Una volta aggiornato il sistema la chiave SSH del sistema verrà automaticamente rigenerata, mentre le singole chiavi degli utenti vanno rigenerate manualmente. È possibile usare il comando (avendo installato il pacchetto openssh-client e openssh-blacklist):
Codice:
sudo ssh-vulnkey -a
per visualizzare le chiavi presenti, quelle con accanto scritto "COMPROMISED" vanno rigenerate.

È consigliabile anche rimuovere il file .ssh/known_hosts da tutti gli utenti del computer dato che è molto probabile che appunto gli Host noti abbiano aggiornato la loro chiave SSH e quindi al prossimo tentativo di login si riceverà un errore che avverte che la chiave SSH del server a cui ci sta collegando è cambiata.

Per chi non usa le chiavi SSH o non sa cosa siano, un normale aggiornamento del sistema è più che sufficiente!
« Ultima modifica: 17 Maggio, 2008, 16:18:55 da l3on » Registrato

Alex69rm
Full Member
***
Non Connesso Non Connesso

Messaggi: 438

Media messaggi


Mostra profilo
« Risposta #1 inserita: 13 Maggio, 2008, 17:51:42 »

scusate.. ho ubuntu 8.04... come si aggiorna il pacchetto?
Registrato
urturino
Full Member
***
Non Connesso Non Connesso

Sesso: Maschio
Messaggi: 349

Media messaggi



Mostra profilo
« Risposta #2 inserita: 13 Maggio, 2008, 18:00:20 »

scusate.. ho ubuntu 8.04... come si aggiorna il pacchetto?

sistema>amministrazione>gestore aggiornamenti e fai click su aggiorna, ti escono gli aggiornamenti e li installi.
Registrato

L'importante non è quanto sia grande la montagna, ma quanto l'uomo che la sta scalando.
QVS - Quanto Vinco Se... (http://code.google.com/p/qvs/)
Contatto Jabber: urturino@jabber.org - Identi.ca: http://identi.ca/urturino
catania
Hero Member
*****
Non Connesso Non Connesso

Sesso: Maschio
Messaggi: 1.825

Media messaggi



Mostra profilo
« Risposta #3 inserita: 13 Maggio, 2008, 18:08:05 »

@DktrKranz scusa la mia ignoranza ma cosa sono le chiavi Open SSL???
non ho capito bene cosa devo fare???
Registrato

Il Saggio coltiva Linux, tanto Windows si pianta da solo...
E Dio creò il Programmatore, e lo mise nel Centro Dati; e Dio mostrò al Programmatore l'Albero dei volumi e algoritmi cifrati e disse - Puoi usare tutti i volumi e sottovolumi, MA NON USARE MAI COME O.S Windows.
Volans
Ubuntu Member
Amministratore
Hero Member
*****
Non Connesso Non Connesso

Sesso: Maschio
Messaggi: 4.725

Media messaggi


Amministratore del Forum


Mostra profilo WWW
« Risposta #4 inserita: 13 Maggio, 2008, 18:09:56 »

Il problema con il pacchetto per Gutsy è stato appena risolto, ricaricando la lista dei pacchetti da Sistema -> Amministrazione -> Gestore aggiornamenti ed installando gli aggiornamenti segnalati tutto verrò risolto.

@catania: segui la regolare procedura di aggiornamento, riguarda le chiavi SSH per le connessioni remote sicure.
Registrato

Volans
Prima di scrivere leggi le Guide, poi vedi se c'è un HowTo nel Wiki e fai una ricerca nel Forum!
alberto t.
Editori Wiki
Hero Member
*****
Non Connesso Non Connesso

Sesso: Maschio
Messaggi: 2.947

Media messaggi


Tu mi dici quello che devo fare e io lo faccio


Mostra profilo
« Risposta #5 inserita: 13 Maggio, 2008, 18:10:24 »

ciao
Citazione
Non appena aggiornato il pacchetto, provvedete immediatamente a creare una nuova coppia di chiavi SSL
Citazione
Non appena in possesso della nuova chiave pubblica, procedete alla nuova pubblicazione nel vostro profilo in Launchpad, siccome la quasi totalità delle chiavi è stata cancellata d'ufficio per evitare abusi. Onde evitare problemi futuri, procedete alla cancellazione della vecchia.
come faccio??
Registrato

Contribuisci alla Documentazione!
Assente da attività di revisione del wiki fino al 13/06/2010.
taboom
Full Member
***
Non Connesso Non Connesso

Messaggi: 369

Media messaggi


Boia dé


Mostra profilo WWW
« Risposta #6 inserita: 13 Maggio, 2008, 18:11:36 »

Scusate ... per chi capisce il 20 % circa di quello di cui state parlando.
Si potrebbero avere dei dettagli su come, dopo effettuati gli aggiornamenti, eseguire quelle operazioni di cui parlate?
Ve ne sarei enormemente grato ... e credo una gran parte dei nuovi utenti Ubuntu sia d'accordo.
Grazie.
Registrato

http://andrealabrador.netsons.org/
Ho piegato il cucchiaio. Mi è bastato metterlo a tremila gradi ... e farlo reggere ad un altro.
http://ciccibufalo.mybrute.com/
catania
Hero Member
*****
Non Connesso Non Connesso

Sesso: Maschio
Messaggi: 1825

Media messaggi



Mostra profilo
« Risposta #7 inserita: 13 Maggio, 2008, 18:13:13 »

@volans 
Codice:
segui la regolare procedura di aggiornamento, riguarda le chiavi SSH per le connessioni remote sicure.

come si fa non lo mai fatta scusa l'ignoranza Embarrassed
Registrato

Il Saggio coltiva Linux, tanto Windows si pianta da solo...
E Dio creò il Programmatore, e lo mise nel Centro Dati; e Dio mostrò al Programmatore l'Albero dei volumi e algoritmi cifrati e disse - Puoi usare tutti i volumi e sottovolumi, MA NON USARE MAI COME O.S Windows.
Volans
Ubuntu Member
Amministratore
Hero Member
*****
Non Connesso Non Connesso

Sesso: Maschio
Messaggi: 4725

Media messaggi


Amministratore del Forum


Mostra profilo WWW
« Risposta #8 inserita: 13 Maggio, 2008, 18:17:39 »

L'aggiornamento va eseguito per avere un sistema sempre aggiornato e privo di bug noti, la rigenerazione delle chiavi è automatica per quella del sistema durante l'installazione del pacchetto, mentre quelle create dall'utente vanno rigenerate, sempre che sul sistema siano state generate chiavi SSH personali.

Il problema riguarda le chiavi SSH quindi se non ne avete mai generate o non sapete cosa siano un normalissimo aggiornamento del sistema è sufficiente. Smiley
Registrato

Volans
Prima di scrivere leggi le Guide, poi vedi se c'è un HowTo nel Wiki e fai una ricerca nel Forum!
Volans
Ubuntu Member
Amministratore
Hero Member
*****
Non Connesso Non Connesso

Sesso: Maschio
Messaggi: 4725

Media messaggi


Amministratore del Forum


Mostra profilo WWW
« Risposta #9 inserita: 13 Maggio, 2008, 18:19:22 »

Aggiungo che si può usare il comando:
Codice:
sudo ssh-vulnkey -a
per avere una lista delle chiavi presenti sul sistema, nel caso ci sia scritto "COMPROMISED" allora va rigenerata DOPO l'aggiornamento dei pacchetti.
Registrato

Volans
Prima di scrivere leggi le Guide, poi vedi se c'è un HowTo nel Wiki e fai una ricerca nel Forum!
catania
Hero Member
*****
Non Connesso Non Connesso

Sesso: Maschio
Messaggi: 1825

Media messaggi



Mostra profilo
« Risposta #10 inserita: 13 Maggio, 2008, 18:20:06 »

grazie tante ho capito. Beer to beer siccome non ho mai generato chiavi personali faccio un aggiornamento e via.

grazie ancora.
Registrato

Il Saggio coltiva Linux, tanto Windows si pianta da solo...
E Dio creò il Programmatore, e lo mise nel Centro Dati; e Dio mostrò al Programmatore l'Albero dei volumi e algoritmi cifrati e disse - Puoi usare tutti i volumi e sottovolumi, MA NON USARE MAI COME O.S Windows.
taboom
Full Member
***
Non Connesso Non Connesso

Messaggi: 369

Media messaggi


Boia dé


Mostra profilo WWW
« Risposta #11 inserita: 13 Maggio, 2008, 18:20:16 »

Ok. Quindi con l'aggiornamento automatico che il sistema esegue autonomamente ogni giorno dovrebbe andare tutto a posto da solo anche se non torno a casa apposta ?
Registrato

http://andrealabrador.netsons.org/
Ho piegato il cucchiaio. Mi è bastato metterlo a tremila gradi ... e farlo reggere ad un altro.
http://ciccibufalo.mybrute.com/
Volans
Ubuntu Member
Amministratore
Hero Member
*****
Non Connesso Non Connesso

Sesso: Maschio
Messaggi: 4725

Media messaggi


Amministratore del Forum


Mostra profilo WWW
« Risposta #12 inserita: 13 Maggio, 2008, 18:21:42 »

Si, chiaramente se si tratta di un server con accesso ssh aperto dall'esterno è importante aggiornare il prima possibile Wink
Registrato

Volans
Prima di scrivere leggi le Guide, poi vedi se c'è un HowTo nel Wiki e fai una ricerca nel Forum!
taboom
Full Member
***
Non Connesso Non Connesso

Messaggi: 369

Media messaggi


Boia dé


Mostra profilo WWW
« Risposta #13 inserita: 13 Maggio, 2008, 18:28:32 »

Certo. Naturalmente alle dieci quando esco da lavoro aggiorno subito, se non lo ha fatto autonomamente.... anche se ho la versione desktop e non ho dati sensibili all'interno. Era solo per capire e far capire un po' a tutti se con gli aggiornamenti automatici si risolveva.... perché capisco che quando si è pratici, si tende a semplificare cose che magari allarmano molto chi lo è meno (come ad esempio me). Comunque per chi ha una versione server penso che sia una cosa abbastanza impellente da risolvere.
Grazie dell'aiuto e complimenti a questa comunità.
Registrato

http://andrealabrador.netsons.org/
Ho piegato il cucchiaio. Mi è bastato metterlo a tremila gradi ... e farlo reggere ad un altro.
http://ciccibufalo.mybrute.com/
Volans
Ubuntu Member
Amministratore
Hero Member
*****
Non Connesso Non Connesso

Sesso: Maschio
Messaggi: 4725

Media messaggi


Amministratore del Forum


Mostra profilo WWW
« Risposta #14 inserita: 13 Maggio, 2008, 18:33:53 »

Ho aggiunto alcune indicazioni pratiche nel primo post per completezza.
Registrato

Volans
Prima di scrivere leggi le Guide, poi vedi se c'è un HowTo nel Wiki e fai una ricerca nel Forum!
turnick
Jr. Member
**
Non Connesso Non Connesso

Sesso: Maschio
Messaggi: 159

Media messaggi



Mostra profilo
« Risposta #15 inserita: 13 Maggio, 2008, 18:49:35 »

io ho aggiornato e dando il comando che avete detto mi vengono fuori due scritte COMPROMISED, come faccio a rigenerarli?Huh?
Registrato

₦ῑḉ₭♫Ṫṻɍɨ₰
loolee
Sr. Member
****
Non Connesso Non Connesso

Sesso: Femmina
Messaggi: 583

Media messaggi



Mostra profilo
« Risposta #16 inserita: 13 Maggio, 2008, 18:52:40 »

a me dice che non ho aggiornamenti da fare... come mai?
Registrato

Love Music Hate Racism
alberto t.
Editori Wiki
Hero Member
*****
Non Connesso Non Connesso

Sesso: Maschio
Messaggi: 2947

Media messaggi


Tu mi dici quello che devo fare e io lo faccio


Mostra profilo
« Risposta #17 inserita: 13 Maggio, 2008, 18:53:32 »

ciao
Citazione
a me dice che non ho aggiornamenti da fare... come mai?
forse lo hai già aggiornato in passato...
Registrato

Contribuisci alla Documentazione!
Assente da attività di revisione del wiki fino al 13/06/2010.
Volans
Ubuntu Member
Amministratore
Hero Member
*****
Non Connesso Non Connesso

Sesso: Maschio
Messaggi: 4725

Media messaggi


Amministratore del Forum


Mostra profilo WWW
« Risposta #18 inserita: 13 Maggio, 2008, 18:57:41 »

Dipende da come le hai generate, tipicamente se sono chiavi dell'utente salvate nel file predefinito .ssh/id_rsa basta dare:
Codice:
ssh-keygen -b 2048
scegliere il percorso o lasciare quello predefinito se si vuole sovrascrivere quella vecchia e digitare la password e ripeterla.

@loolee:
prova a ricaricare la lista dei pacchetti cliccando su Verifica da Sistema -> Amministrazione -> Gestore aggiornamenti
Registrato

Volans
Prima di scrivere leggi le Guide, poi vedi se c'è un HowTo nel Wiki e fai una ricerca nel Forum!
Alex69rm
Full Member
***
Non Connesso Non Connesso

Messaggi: 438

Media messaggi


Mostra profilo
« Risposta #19 inserita: 13 Maggio, 2008, 19:28:50 »

a me dice che non ho aggiornamenti da fare... come mai?

anche a me.. ma poi ho premuto su "check" (QUELLO CON L'ICONA BLU) E mi sono usciti 12 aggiornamenti..
Registrato
Pagine: [1] 2 3 4   Vai su
  Stampa  
 
Vai a: