BM08-005 - Blixtmeddelande från Sveriges IT-incidentcentrum - Debian OpenSSL sårbart

Blixtmeddelande från Sveriges IT-incidentcentrum - Debian OpenSSL sårbart
Prioritet : Hög
Sitic id : BM08-005
Datum : 080513
Tid : 14:50


Problembeskrivning:
En allvarlig brist har upptäckts i OpenSSL:s slumptalsgenerator på Debian. Bristen
påverkar nycklar genererade med OpenSSL.

Flera applikationer som använder OpenSSL är sårbara, däribland OpenSSH och OpenVPN.
DNSSEC-nycklar och OpenSSL-genererade X.509-certifikat som skapats med en sårbar
OpenSSL-version är också påverkade. Likaså sessionsnycklar från SSL/TLS-uppkopplingar.

Verkan:
På grund av bristen i slumptalgeneratorn kan en angripare enumerera nycklar
tillhörande påverkade applikationer.

Påverkade versioner:
Debian OpenSSL versioner från 0.9.8c-1. Problemet är åtgärdat i 0.9.8c-4etch3
(stable) samt 0.9.8g-9 (unstable och testing).

Problemet härstammar från en Debian-specifik programrättning som endast rör Debian
och närbesläktade system (ex. Ubuntu och Knoppix).


Mer information:
http://lists.debian.org/debian-security-announce/2008/msg00152.html
2008-05-13 22:43