Appare oggi sul forum di Ubuntu-it l’avviso di una nuova vulnerabilità nelle chiavi OpenSSl, riporto di seguito l’annuncio di DktrKranz sul forum ufficiale:
E’ stata scoperta una vulnerabilità in OpenSSL per la quale è stata rilasciato un aggiornamento di sicurezza per tutte le versioni stabili di Ubuntu e Debian. Al momento, ci sono alcuni problemi con il pacchetto di Gutsy, ma il tutto verrà risolto in tempi brevissimi.
Non appena aggiornato il pacchetto, provvedete immediatamente a creare una nuova coppia di chiavi SSL siccome vi è un alto rischio di uso improprio da parte di terzi, questo è particolarmente vero nei progetti su Launchpad (che fa uso delle chiavi per il push nei repository bzr) o nelle infrastrutture di Debian.
Non appena in possesso della nuova chiave pubblica, procedete alla nuova pubblicazione nel vostro profilo in Launchpad, siccome la quasi totalità delle chiavi è stata cancellata d’ufficio per evitare abusi. Onde evitare problemi futuri, procedete alla cancellazione della vecchia.
– EDIT –
Una volta aggiornato il sistema la chiave SSH del sistema verrà automaticamente rigenerata, mentre le singole chiavi degli utenti vanno rigenerate manualmente. È possibile usare il comando:
Codice:
sudo ssh-vulnkey -a
per visualizzare le chiavi presenti, quelle con accanto scritto “COMPROMISED” vanno rigenerate.
È consigliabile anche rimuovere il file .ssh/known_hosts da tutti gli utenti del computer dato che è molto probabile che appunto gli Host noti abbiano aggiornato la loro chiave SSH e quindi al prossimo tentativo di login si riceverà un errore che avverte che la chiave SSH del server a cui ci sta collegando è cambiata.
Qui trovate la discussione sul Forum: http://forum.ubuntu-it.org/index.php/topic,187274.0.html