Debian OpenSSL PRNG Hatası ve Güncelleme Paketi

0
caNavar
Debian OpenSSL paketindeki md_rand.c dosyasında hata Luciano Bello tarafından 13 Mayıs 2008 tarihinde duyuruldu ve hata 2006'dan bu yana oluşturulmuş tüm SSL ve SSH anahtarlarını etkiliyor. Sonuç olarak kriptolanmış anahtarlar tahmin edilebiliyor.
Debian'ın son zamanlardaki en sansasyonel hatalarından biri denilebilir. Zira sunucusunda Debian + SSL + SSH kullanan bir çok kullanıcı mevcut. Ayrıca hata raporunun açıklanmasıyla birlikte buna benzer birçok zararlı yazılımda yayınlandı. Hata Debian tabanlı tüm sistemlerde gerçekleştirilecek güncellemeler ile kaldırılabilir. Hatanın olduğu dosya ve kodlar.
md_rand.c
MD_Update(&m,buf,j);
[ .. ]
MD_Update(&m,buf,j); /* purify complains */

Şuan için etkilenen kriptolanmış anahtarlar X.509 Sertifikası için kullanılan anahtarlar, SSL/TLS için kullanılan oturum anahtarları, SSH, OpenVPN, DNSSEC anahtarları. GnuPG veya GnuTLS anahtarları etkilenmemekte. Hata üzerine yayınlanan bir karikatür ise Debian'ı baya "ti"ye almakta.

Güncelleme Paketi:
Debian Güncelleme Paketleri (Fixed It bölümünde...)

Kaynak:
Debian SA

Görüşler

0
rr
karikatür harika :)
0
hayalci
Verilen kaynakta belirtilmiş ancak burada tekrarlamakta fayda var, etkilenen/etkilenmeyen yazılımların listesi ve sorundan kurtulmak için neler yapılması gerektiği bu iki sayfada açıklanıyor.

http://www.debian.org/security/key-rollover/
http://wiki.debian.org/SSLkeys

Ayrıca karikatürün kaynağı xkcd ;)
0
tejas
Dikkat edilmesi gereken noktalardan biri de şu ki, tehlikede olanlar sadece Debian kullanıcıları değil. Sizin OpenBSD sunucunuz bile olsa, eğer erişim yetkisi verdiğiniz kullanıcılarınız anahtarlarını Debian'ın bozuk OpenSSL'iyle oluşturduysa siz de tehlikedesiniz. Debian tehlikeye açık anahtarları ayırt edebilmek için bir takım araçlar yayımladı. Bunlardan faydalanılabilir.
Görüş belirtmek için giriş yapın...

İlgili Yazılar

Sarge sonunda gözüktü!

sundance

Debian camiasının ilgi ile beklediği yeni sürümü Sarge sonunda gözüktü!
Debian'ın Türkiye'deki (ve dahi Türkçe'deki) en büyük destekçisi Recai Oktaş'ın Debian-User-Turkish listesine attığı mail ile 03 Mayıs itibariyle Sarge'ın dondurulduğu ve 85 civarı hatanın giderilmesinin ardından 30 Mayıs'da lansmanının yapılacağını duyurdu.

Özellikle Debian'a başlamayı düşünenlere duyurulur, diğerleri zaten unstableda devam etmekte ;)

Debian ve Müzik: Özgür DJ´ler Özgür Yazılım Kullanır!

FZ

Müzisyenler, DJ´ler ve genel olarak bilgisayarla müzik dünyasının, elektronik müziğin kesiştiği harmanlandığı dinamik dünyada gezinenler için Debian tabanlı güzel bir sistem: AGNULA DeMuDi (Alternatif adres)

Sistemdeki birkaç müzik uygulamasını saymak gerekirse:
  • AlsaModularSynth: Gerçek zamanlı çalışan modüler sentezleyici ve efekt işlemcisi
  • JACK: Düşük gecikmeli ses sunucusu
  • jMax: Etkileşimli gerçek zamanlı müzik ve çokluortam uygulamaları için geliştirilmiş görsel bir programlama dili. IRCAM´da Miller Puckette tarafından geliştirilen efsanevi MAX´ın bir uygulaması
  • Nyquist: Ses sentezleme ve müzik besteleme dili
Söz konusu projenin "Özgür Yazılım: Kitlesel Kullanıma Doğru" başlıklı eylem planı altında Avrupa Komisyonu tarafından da desteklendiğini belirtmekte fayda var. Ayrıca Progeny grafik kurulum sistemi ile gelen DeMuDi´yi korkmadan (!) arkadaşlarınıza tavsiye edebileceğinizi düşünüyorum.

Debian Proje Yöneticisi Martin Michlmayr ile Söyleşi

e2e

NewsForge, Debian'ın 25 yaşındaki yöneticisi Martin Michlmayr ile bir söyleşi yapmış.

Söyleşide, Debian takımının Sarge ve sonrasına ilişkin planları ve hedefleri de yer alıyor. Kullanılacak bazı paketlerin sürümleri, neden tercih edildikleri, yeni debian-installer, Sarge sonrasında uygulanacak "sürüm periyodu" ve güvenlik desteği gibi sorulara verilmiş yanıtları bulabilirsiniz.

- Niçin ötanımlı çekirdek olarak 2.4 tercih edildiği
- X.org'un kullanılıp kullanılmayacağı
- Apache, KDE ve GNOME'un hangi sürümlerinin Sarge'da yer alacağı.
- KDE ve GNOME'lu bir kurulum için kaç cd'nin yeterli olabileceği.
- Niçin MTA (Mail Transfer Agent) olarak Postfix yerine Exim tercih ettikleri...

gibi ilginç soruya da çok sevimli yanıtları var.

Debian GNU/Linux 3.1 Release 5 çıktı.

mesutgul

Debian Resmi Sitesinde yayınlanan 18 Şubat 2007 tarihli habere göre, Debian GNU/Linux 3.1 Release 5 çıktı.
Haberde, bunun yeni bir sürüm olmadığı, sadece toplu bir güvenlik güncellemesi olduğu vurgulanmış.
Şimdilik sadece dosyalara erişilebiliyor.
CD ve DVD ISO dosyaları hakkında; güncellenmiş imaj dosyalarının daha sonra hazırlanacağı, ancak yeni yükleme imaj dosyalarının yapılmasına gerek olmadığı belirtilmiş.
Ancak, gelecek güncellemede yeni bir imaj hazırlanacağı tahmin ediliyor.

Debian kullanıcıları haritası

xybernaut

Debian kullanıcıları bu haber size !
Syn: Gürkan ŞENGÜN tarafından hazırlanan debian kullanıcıları dünya haritasına isminizi yazdırmak istiyorsanız sizlerde harekete geçin!
1-) Bulunduğunuz Ülkenin/Şehrin koordinatlarını belirleyin: http://www.astro.com/cgi-bin/atlw3/aq.cgi?lang=e
2-) İsminizin yada nickinizin haritaya eklenmesi için gurkan@linuks.mine.nu adresine belirlediğiniz koordinatları yollayın:
3-) İşte debian kullanıcıları haritası: http://www.linuks.mine.nu/debian-worldmap
Ve Mutlu son :) Tek bir amacımız var oda iyi bir istatistik yapmak. Türkiye'nin tek debian kullanıcıları kanalı:
Server : /server irc.openprojects.net
Kanal : #debian.tr