<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Sin Conexión &#187; openssl</title>
	<atom:link href="http://sinconexion.net/tag/openssl/feed/" rel="self" type="application/rss+xml" />
	<link>http://sinconexion.net</link>
	<description>El blog sobre informática, tecnología, linux, gadgets...</description>
	<lastBuildDate>Fri, 02 Dec 2011 09:24:43 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>Grave vulnerabilidad en los paquetes OpenSSL de Debian</title>
		<link>http://sinconexion.net/linux/grave-vulnerabilidad-en-los-paquetes-openssl-de-debian/</link>
		<comments>http://sinconexion.net/linux/grave-vulnerabilidad-en-los-paquetes-openssl-de-debian/#comments</comments>
		<pubDate>Wed, 14 May 2008 13:44:38 +0000</pubDate>
		<dc:creator>sinconexion</dc:creator>
				<category><![CDATA[GNU/Linux]]></category>
		<category><![CDATA[debian]]></category>
		<category><![CDATA[openssh]]></category>
		<category><![CDATA[openssl]]></category>
		<category><![CDATA[ssh]]></category>
		<category><![CDATA[Ubuntu]]></category>
		<category><![CDATA[vulnerabilidad]]></category>

		<guid isPermaLink="false">http://sinconexion.net/linux/grave-vulnerabilidad-en-los-paquetes-openssl-de-debian/</guid>
		<description><![CDATA[El desarrollador Luciano Bello ha descubierto una vulnerabilidad en el generador de números aleatorios usado por OpenSSL en Debian y otras distribuciones basadas en ella como Ubuntu. Debido a esto, algunas claves de encriptación usadas en OpenSSH, OpenVPN o certificados SSL podrían ser mucha más comunes de lo que deberían ser y alguien podría averiguarlas [...]]]></description>
			<content:encoded><![CDATA[<p>El desarrollador <a href="http://lbello.livejournal.com/">Luciano Bello</a> ha descubierto una <a href="http://www.debian.org/security/2008/dsa-1571">vulnerabilidad en el generador de números aleatorios usado por OpenSSL en Debian</a> y otras distribuciones basadas en ella como <a href="http://www.ubuntu.com/usn/usn-612-2">Ubuntu</a>.</p>
<p>Debido a esto, algunas claves de encriptación usadas en <strong>OpenSSH</strong>, <strong>OpenVPN</strong> o <strong>certificados SSL</strong> podrían ser mucha más comunes de lo que deberían ser y alguien podría averiguarlas mediante un <strong>ataque de fuerza bruta</strong>. De poco sirve <a href="http://sinconexion.net/seguridad/blindando-ssh/">blindar OpenSSH</a> con bugs así&#8230;</p>
<p>Al margen del debate surgido acerca de si <a href="http://blog.drinsama.de/erich/en/linux/2008051401-debian-openssl-desaster.html">el fallo está o no solucionado</a>, nos centraremos en la solución más inmediata para <strong>OpenSSH</strong> que pasa por averiguar si nuestras claves actuales están comprometidos y como regenerarlas en ese caso.</p>
<p>Las versiones de <strong>Debian</strong> afectadas por el fallo son <strong>etch</strong>, <strong>lenny</strong> y <strong>sid</strong>, en <strong>Ubuntu</strong> lo están la <strong>7.04</strong>, <strong>7.10</strong> y <strong>8.04</strong>, así que tenéis alguna de ellas instalada, actualizad como primera medida para disponer de la versión corregida de OpenSSL:</p>
<p><code>$ sudo aptitude update &#038;&#038; sudo aptitude upgrade</code></p>
<p>Podemos averiguar si alguna de las claves de nuestro sistema está comprometida con una nueva herramienta incluida en la actualización:</p>
<p><code>$ sudo ssh-vulnkey -a</code></p>
<p>Si alguna de ellas figura como &#8220;COMPROMISED&#8221; procederemos a regenerarlas para nuestro usuario:</p>
<p><code>$ ssh-keygen</code></p>
<p>Y, en caso de necesitarlo, para el servidor OpenSSH:</p>
<p><code>$ sudo rm /etc/ssh/ssh_host_{dsa,rsa}_key*<br />
$ sudo dpkg-reconfigure -plow openssh-server</code></p>
<p>Con esto debería valer por el momento. Si os va el tema, podéis ver como en <a href="http://it.slashdot.org/article.pl?sid=08/05/13/1533212">Slashdot</a> se pone verde a algunos desarrolladores <img src='http://sinconexion.net/wp-includes/images/smilies/icon_twisted.gif' alt=':twisted:' class='wp-smiley' /> </p>
<p><strong>Más información:</strong> <a href="http://wiki.debian.org/SSLkeys">Debian</a> &#8211; <a href="http://www.ubuntu.com/usn/usn-612-2">Ubuntu</a></p>
]]></content:encoded>
			<wfw:commentRss>http://sinconexion.net/linux/grave-vulnerabilidad-en-los-paquetes-openssl-de-debian/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
	</channel>
</rss>

