OpenSSL問題その後

2008年05月15日 11:41
トラックバック (0)   コメント (0)

本日はJLA理事会があってYAPCには参加できない野首です。 Debian/Ubuntu等のOpenSSL問題について、進展があったのでご報告いたします。

まずOpenSSHの公式な対応として、 openssh-blacklist というパッケージが容易されました。これは危険なバージョンのOpenSSLが生成する、 危険な乱数パターンの完全なリストです。そして、 openssh のクライアントパッケージにはssh-vulnkeyというコマンドが追加されました。このコマンドによって、 ホスト上の全ユーザの.ssh以下にある典型的なファイル名の鍵、authorized_keysをチェック できるようになりました。
そしてサーバパッケージでは、アップグレード時に危険なホスト鍵のチェックを行い、 必要ならホスト鍵を生成しなおすようになりました。同時に、ssh-vulnkeyでホスト上の 全ユーザのチェックも行います。

危険なOpenSSLで生成した鍵を他にコピーしたような状況には対応しきれませんが、 Debianホストに関する対応としては最低限の義務を果たしたと思います。

Ubuntuでは、同様の処理をOpenVPN などでも実施していますが、regression を起こしてしまうなど、混乱が続いているようです。

おそらくさまざまなパッケージでOpenSSLに依存しているものが、同様の対処をしてゆくものと 予想されます。しかしながら、ssh鍵やSSL通信用の証明書など、他の非Debian/Ubuntu環境に コピーして利用するような利用場面も十分考えられるため、近くにDebian, Ubuntuユーザのいる ような人たちもこの問題に気をつける必要があります。

技術的な解説については、MetasploitのH D Moore氏による記事、 Debian OpenSSL Predictable PRNG Toys が詳しいです。これもかなり辛らつなタイトルですが、Metasploitプロジェクトは openssh-blacklistに含まれる完全なリストの作成に協力してもらっていたりします。 批判は粛々と受けなければならないでしょう。

今後も対策はいろいろと打ち出されてゆくと思われます。 Debian Wikiも まだまだ情報が拡充されているので、定期的にチェックしたほうが良いでしょう。 大きな進展があれば、またお伝えしたいと思います。

最新エントリー
カテゴリ
月別のアーカイブ
プロフィール
日本Linux協会は、Linuxとそれをとりまく環境の公益のための活動を行い、中立 性の維持と開かれた運営と活動により、健全な発展に寄与することを目的とした 任意団体です。従来のユーザー団体という枠を超え、ベンダーやメーカーも含め て「Linuxを利用するもの」として結集し、LinuxとLinux界の発展という共通目 標と相互の利益に向かって、包括的な活動を行っています。
Powered by
 

企画特集

グリーンITの第一歩は見える化ですグリーンITの第一歩は見える化です
経営・財務・情報システムの3つの視点から環境対応を考える
ERPパッケージの導入を成功させるコツERPパッケージの導入を成功させるコツ
成功させるコツをクイズ形式のWebcastで配信中
エンタメCGM「gooメーカー☆メーカー」エンタメCGM「gooメーカー☆メーカー」
【第2回】メーカー/占いのコンテンツを作ってみた!
これからの時代のセキュリティ対策これからの時代のセキュリティ対策
くるぞ!in the cloudソリューション
ZDNet Japan Green ITZDNet Japan Green IT
サミットだけでは終わらせない!エンタープライズの取り組みはこれからだ!
Techno ExchangeTechno Exchange
RackableとCTCの地球にやさしい関係
ココが変わった、新型「ニンテンドーDSi」--「ニンテンドーDS Lite」と比較
任天堂が11月1日に発売する新型ゲーム機「ニンテンドーDSi」はどんな点が新しいのか。既存のニンテンドーDS Liteと比較するとともに、新機能を紹介する。
フォトレポート:本体が分離するNTTドコモの「セパレートケータイ」の謎に迫る
NTTドコモは家電展示会「CEATEC JAPAN 2008」において、端末が2つに分離できる携帯電話「セパレートケータイ」を展示している。どのような仕組みなのか、何ができるのかを、写真で紹介する。
話題のスマートフォン、写真で見るBlackBerry Bold
RIM製スマートフォン「BlackBerry」の新モデル「BlackBerry Bold」を2008年度第4四半期にも発売すると発表したNTTドコモ。話題のBlackBerry Boldを写真で紹介する。