跳至主內容

Debian/Ubuntu OpenSSL 隨機數字產成器漏洞

最後更新 2011年01月28日 發佈日期: 2008年05月19日 2936 觀看次數

風險: 中度風險

在 Debian GNU/Linux、Ubuntu 及其他以 Debian 為基礎的作業系統上,發現 OpenSSL 的隨機數字產成器存在漏洞,利用此漏洞可預測隨機產成的數字。

導致這個錯誤的原因,是由於某些加密匙已經十分普遍。此漏洞會影響一些使用有缺陷的 OpenSSL 版本所產生密碼匙的加密程式。可能受到影響的程式包括,SSH 密碼匙、OpenVPN 密碼匙、DNSSEC 密碼匙和應用於 X.509 證書的相關密碼匙及應用於對話密碼匙的 SSL / TLS 連接。任何在 2006-09-17 或之後使用受影響系統產生的密碼匙均會受到影響,但使用 GnuPG、GNUTL、Sccrypt或其他不是利用 OpenSSL 的加密方法,並不會受到此漏洞的影響,因為這些應用程式是使用自己的隨機數字產成器。


影響

  • 遠端執行程式碼

受影響之系統或技術

  • Debian GNU/Linux、Ubuntu 及其他以 debian 為基礎的作業系統。

解決方案

Debian 及 Ubuntu 均有提供針對此漏洞的 OpenSSL 修補程式。系統管理員可以使用 ssh-vulnkey 應用程式去檢查 SSH 密碼匙是否失密或較弱。安裝更新程式後,伺服器可能拒絕密碼匙較弱的用戶端。


漏洞識別碼


資料來源


相關連結