Bizonyára hallottatok páran az debian/ubuntu közösség életét megkeserítő SSL bugról:
http://www.ubuntu.com/usn/usn-612-1 ill. http://wiki.debian.org/SSLkeys
Nálunk az intézetnél elég sok gondot okoz, mert az asztali gépek 90%-a a megbíhatóság miatt Debian, és a bugos libssl-t használta.
A bug felfedezése után pár nappal már le is cserélték a host key-eket, amik azért voltak felelősek, hogy megbízhatóan igazolják egy ssh kapcsolat során az adott számítógép személyazonosságát. Na most jönnek az üzenetek ssh-záskor (windózosoknak: putty), hogy a host key nem az ami eddig volt és hát ez lehet hogy egy lehetséges támadás bla-bla-bla... Ez így okés is, mert az egyszeri júzer tudja, hogyan kell kitörölni a meglevő listából a kulcsokat, de a kulcscserétől semmivel sem lett biztonságosabb a rendszer, hisz minden kényszerű kulcscsere egy biztonsági rés is egyben. De ez csak a kisebbik gond. A nagyobbik, hogy a bug 2006 óta létezik, azaz körülbelül két éve. A bug hatására mindössze körülbelül 32 ezer egyedi azonosító kulcs lézetezett a debian rendszerekben, ami gyakorlatikag a nullával egyenlő, mert kb 10 perc végigpörgetni rajta egy törést. Mivel az ssh munkamenetek is ennek a kulcsnak a segítségével voltak titkosítva, így ha azokat valaki eltárolta, akkor kb. ugyanennyi idő alatt visszafejtheti. Az összes debian alatt beírt jelszó és hitelkártyaadatot úgy kell kezelni, mintha a süket nagymamánknak suttogtuk volna. Értsd: bárki a környéken elfoghatta ezeket az adatokat, és most akármit csinálhat velük. Na köszi, mintha ébrednénk rá, hogy eddig meztelenek voltunk.
Az egészben az az ironikus, hogy annak idején ez a bug maga egy bugfix volt, ami pusztána Valgrind nevű kódellenörző program elviselhetetlenül túlzott panaszkodására volt válasz. Ugyanis az ssl-nek szüksége van eddig nem-inicializált memóriaterületek olvasására ahhoz, hogy kellően véletlen legyen az a véletlen szám ami alapján a host keyt legyártja. Ez persze a Valgrindnek nem tetszett, és hát a megfelelő sorokat valamelyik debian-karbantartó törölte, a következő komment hozzáadásával:
Szóval ha valaki sokat panaszkodik attól még nem kell hallgatni rá. Ha különösen hülye, mondd neki MVH, és gondolatban kommenteld ki a személyt.
Utolsó kommentek