OpenSSL問題その後

2008年05月15日 11:41
トラックバック (0)   コメント (0)

本日はJLA理事会があってYAPCには参加できない野首です。 Debian/Ubuntu等のOpenSSL問題について、進展があったのでご報告いたします。

まずOpenSSHの公式な対応として、 openssh-blacklist というパッケージが容易されました。これは危険なバージョンのOpenSSLが生成する、 危険な乱数パターンの完全なリストです。そして、 openssh のクライアントパッケージにはssh-vulnkeyというコマンドが追加されました。このコマンドによって、 ホスト上の全ユーザの.ssh以下にある典型的なファイル名の鍵、authorized_keysをチェック できるようになりました。
そしてサーバパッケージでは、アップグレード時に危険なホスト鍵のチェックを行い、 必要ならホスト鍵を生成しなおすようになりました。同時に、ssh-vulnkeyでホスト上の 全ユーザのチェックも行います。

危険なOpenSSLで生成した鍵を他にコピーしたような状況には対応しきれませんが、 Debianホストに関する対応としては最低限の義務を果たしたと思います。

Ubuntuでは、同様の処理をOpenVPN などでも実施していますが、regression を起こしてしまうなど、混乱が続いているようです。

おそらくさまざまなパッケージでOpenSSLに依存しているものが、同様の対処をしてゆくものと 予想されます。しかしながら、ssh鍵やSSL通信用の証明書など、他の非Debian/Ubuntu環境に コピーして利用するような利用場面も十分考えられるため、近くにDebian, Ubuntuユーザのいる ような人たちもこの問題に気をつける必要があります。

技術的な解説については、MetasploitのH D Moore氏による記事、 Debian OpenSSL Predictable PRNG Toys が詳しいです。これもかなり辛らつなタイトルですが、Metasploitプロジェクトは openssh-blacklistに含まれる完全なリストの作成に協力してもらっていたりします。 批判は粛々と受けなければならないでしょう。

今後も対策はいろいろと打ち出されてゆくと思われます。 Debian Wikiも まだまだ情報が拡充されているので、定期的にチェックしたほうが良いでしょう。 大きな進展があれば、またお伝えしたいと思います。

最新エントリー
カテゴリ
月別のアーカイブ
プロフィール
日本Linux協会は、Linuxとそれをとりまく環境の公益のための活動を行い、中立 性の維持と開かれた運営と活動により、健全な発展に寄与することを目的とした 任意団体です。従来のユーザー団体という枠を超え、ベンダーやメーカーも含め て「Linuxを利用するもの」として結集し、LinuxとLinux界の発展という共通目 標と相互の利益に向かって、包括的な活動を行っています。
Powered by
 

企画特集

-Simplify IT- ITをシンプルに 連載第2回-Simplify IT- ITをシンプルに 連載第2回
PowerEdgeサーバ〜Windows Server 2008モデル登場
内部統制対策を実現するIT運用管理ツール内部統制対策を実現するIT運用管理ツール
IT運用管理手法として注目が高まる、ITILによる運用管理を紹介
リスティング広告における競争優位性の維持リスティング広告における競争優位性の維持
ビジネスに直結したSEM戦略の最適化を検証していく
マイクロソフト、「XP SP3」の提供を延期--未対応の問題発見で
マイクロソフトは米国時間4月29日、未対応な問題が新たに発見されたことを理由に「Windows XP Service Pack 3(SP3)」のリリースを延期したことを発表した。
次世代DVD戦争は終結も…、進まぬBlu-rayプレーヤーの普及
HD DVDとBlu-rayを巡る次世代DVDの規格争いは終結したものの、その後も、勝ち残ったBlu-rayプレーヤーの販売台数が大幅に伸びるといった状況にはなっていない。高い販売価格がネックとなり、依然として一般的な消費者からは敬遠されている。
ニコニコ動画とAR(現実拡張)技術が可能にする「ニコニコ現実」という未来
ニコニコ動画の大きな特徴の1つが、他のユーザーと一緒に動画を見ているかのように感じられる擬似同期性だ。この手法は、ほかのサービスでも応用できるのだろうか。