パスワードを忘れた? アカウント作成
この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。

Debianのopensslパッケージに欠陥発覚」記事へのコメント

  • なぜ? (スコア:2, 興味深い)

    by Anonymous Coward on 2008年05月16日 3時02分 (#1344957)
    なぜ Debian のパッケージだけこんな問題が起きたのか
    説明がないのでさっぱり。

    で、チェックするスクリプト(及び鍵)
    http://security.debian.org/project/extra/dowkd/dowkd.pl.gz
    http://security.debian.org/project/extra/dowkd/dowkd.pl.gz.asc
    やらを紹介されているが、どう使ってどういう結果が出れば
    NG なのか説明がないのでさっぱり。

    対象マシンで
    % ./dowkd.pl user
    と実行したけど、何も表示されなかったから OK ってこと?

    さっぱりだ。
    • Re:なぜ? (スコア:5, 参考になる)

      by Anonymous Coward on 2008年05月16日 3時20分 (#1344959)
      親コメント
      • ナイス・フォロー (スコア:1, おもしろおかしい)

        by Anonymous Coward on 2008年05月16日 4時07分 (#1344968)
        ナイス・フォローありがとう。

        > Sarge までの Debian で生成したSSL証明書は今回の問題の影響を受けません。

        なんだ、大丈夫だった。

        マテ、いつまで同じ鍵を使ってるんだ俺。
        親コメント
        • by Anonymous Coward
          いまだにSargeが現役な場合は鍵の問題はないってことですな
          • by Henrich (121) on 2008年05月19日 1時47分 (#1346078)
            いいえ、ユーザが脆弱性のある鍵を登録した場合、etch では blacklist ではじけますが、Sarge ではそうはいきません。
            親コメント
          • by Anonymous Coward
            違うでしょ。
            sargeで生成した鍵は問題ないってことでしょ。
            • by Ryo.F (3896) on 2008年05月16日 9時40分 (#1345006) 日記

              sargeで生成した鍵は問題ない
              Sarge以前で生成した鍵は問題ない、が正しいよね。Woodyとかpotatoとか。
              もっとも、鍵長や重要度によっては、鍵更新を検討した方がいいって場合もあるでしょうけど。
              親コメント
          • by Anonymous Coward
            こういうのって冗長な表現したほうがいいよね

            Sarge までの Debian で生成したSSH鍵は今回の問題の影響を受けません
            は、「Sargeおよびそれ以前のバージョンで生成された鍵は問題ありません」でいいのかな
            SargeはいいけどEtchはダメと
            • Re: (スコア:0, オフトピック)

              「Sargeおよびそれ以前のバージョンで生成された鍵は問題ありません」でいいのかな
              普通、「○○前」というと、○○を含みますので、「およびそれ」は冗長です。
              cf. 「以上」「以下」「より大」「より小」
              • Re:境界条件 (スコア:1, すばらしい洞察)

                by Anonymous Coward on 2008年05月16日 15時58分 (#1345195)
                >普通
                とは限らない、あるいは絶対に間違いや取り違いや勘違いが起きないようにしたい [google.com]からこそ「冗長にする」のでは
                特に数字以外のものに以上や以下が使われるときは、境界値の扱いは書き手も受け手もかなり適当なことがある
                親コメント
              • by Anonymous Coward
                > 普通、「○○以前」というと、○○を含みますので、「およびそれ」は冗長です。
                > cf. 「以上」「以下」「より大」「より小」

                「以外」もですかね
      • Re:なぜ? (スコア:1, すばらしい洞察)

        by Anonymous Coward on 2008年05月16日 9時45分 (#1345009)
        見つけたバグをちゃんと本家にフィードバックしていれば、
        その段階でパッチの誤りが発覚したかもしれないのにねぇ

        バグフィックスのつもりでエンバグした挙げ句に
        フィードバックもしないとは、酷すぎるな

        親コメント
        • Re:なぜ? (スコア:1, 参考になる)

          by Anonymous Coward on 2008年05月16日 10時15分 (#1345020)

          見つけたバグをちゃんと本家にフィードバックしていれば

          ほれ。 [mail-archive.com]

          親コメント
          • by Deasuke (34806) on 2008年05月16日 11時03分 (#1345053) 日記
            「コンパイル通らんからコメントアウトした!!」ってことですか?
            それは酷すぎる!!
            --
            Best regards, でぃーすけ
            親コメント
            • assert() きちんと(自分ではそのつもり)使ったら、
              「あんたのせいでバグが増えた、テストもできん」
              って怒られた。assert() でチェックせずにテストに回して
              あれこれ謎の不具合が見つかるほうが非効率的だと思うのだが。

              そして俺の assert() タンはコメントアウトされた。

              #ぜってーおかしいって、その assert() が通らんのは
              --
              屍体メモ [windy.cx]
              親コメント
              • by Deasuke (34806) on 2008年05月18日 9時27分 (#1345817) 日記
                > assert() でチェックせずにテストに回して
                > あれこれ謎の不具合が見つかるほうが非効率的だと思うのだが。
                確かに。
                assert()は自動で行う「テスト」ですよね。想像ですが本件は、単体試験を行わずに結合試験やるようなものですね。
                --
                Best regards, でぃーすけ
                親コメント
              • 高校生頃からのゲーム作りというかパソ通での交流なんかで
                自分なりに assert って大事だよな、って肌で感じてましたけど、
                大学生のときに Writing Solid Code [amazon.co.jp] って本を読んで、
                改めて assert の大切さを認識しました。

                やっぱりマイクロソフトも泥臭い苦労してるんだなぁ、と親近感を覚えました。
                --
                屍体メモ [windy.cx]
                親コメント
      • by Anonymous Coward
        あれ?aptでアップデートして今4.3p2-9etch1なんですが
        ssh-vulnkeyもopenssh-blacklistへの依存も、README.compromised-key.gzも
        含まれてないです。
        • by Anonymous Coward
          openssh-server が上がってない/入ってない気がします。

          $ dpkg -l | grep openssh
          ii openssh-blacklist 0.1.1 list of blacklisted OpenSSH RSA and DSA keys
          ii openssh-client 4.3p2-9etch1 Secure shell client, an rlogin/rsh/rcp repla
          ii openssh-server 4.3p2-9etch1 Secure shell server, an rshd replacement

          ssh-vulnkey は openssh-server パッケージに入ってます。
          • by Henrich (121) on 2008年05月16日 14時56分 (#1345168)
            etch で確認しましたが openssh-client パッケージに入っていると思いますよ。

            $ dpkg -L openssh-client
            /.
            /usr
            /usr/lib
            /usr/lib/openssh
            /usr/lib/openssh/ssh-keysign
            /usr/bin
            /usr/bin/ssh-copy-id
            /usr/bin/ssh
            /usr/bin/ssh-agent
            /usr/bin/scp
            /usr/bin/ssh-keyscan
            /usr/bin/ssh-argv0
            /usr/bin/ssh-add
            /usr/bin/sftp
            /usr/bin/ssh-keygen
            /usr/bin/ssh-vulnkey
            /usr/share
            /usr/share/doc
            /usr/share/doc/openssh-client
            /usr/share/doc/openssh-client/changelog.Debian.gz
            /usr/share/doc/openssh-client/README.compromised-keys.gz
            /usr/share/doc/openssh-client/README
            /usr/share/doc/openssh-client/NEWS.Debian.gz
            /usr/share/doc/openssh-client/README.dns
            /usr/share/doc/openssh-client/README.tun.gz
            /usr/share/doc/openssh-client/copyright
            /usr/share/doc/openssh-client/changelog.gz
            /usr/share/doc/openssh-client/README.Debian.gz
            /usr/share/doc/openssh-client/OVERVIEW.gz
            (snip)

            $ dpkg -s openssh-client
            Package: openssh-client
            Status: install ok installed
            Priority: standard
            Section: net
            Installed-Size: 1608
            Maintainer: Matthew Vernon <matthew@debian.org>
            Architecture: i386
            Source: openssh
            Version: 1:4.3p2-9etch1
            Replaces: ssh, ssh-krb5
            Provides: rsh-client, ssh-client
            Depends: libc6 (>= 2.3.6-6), libcomerr2 (>= 1.33-3), libedit2 (>= 2.5.cvs.20010821-1), libkrb53 (>= 1.4.2), libncurses5 (>= 5.4-5), libssl0.9.8 (>= 0.9.8c-1), zlib1g (>= 1:1.2.1), debconf (>= 1.2.0) | debconf-2.0, adduser (>= 3.10), dpkg (>= 1.7.0), passwd, libssl0.9.8 (>= 0.9.8c-4etch3)
            Suggests: ssh-askpass, xbase-clients
            Conflicts: ssh (<< 1:3.8.1p1-9), sftp, rsh-client (<< 0.16.1-1), ssh-krb5 (<< 1:4.3p2-7)
            (snip)

            親コメント
            • by Anonymous Coward
              すみません。
              openssh-cilent,openssh-serverのほうは
              4.3p2-9etch1ではなく、4.3p2-9のままでした。
              (sshパッケージは4.3p2-9etch1だったのですが)
              玄箱proでarmなので
              http://packages.debian.org/ja/etch/openssh-client
              を見る限り、まだ用意されてないということなんでしょうか。
              • by Henrich (121) on 2008年05月16日 20時24分 (#1345290)
                恐らく該当のアーキテクチャについては、まだbuildが完了していないのだと思われます。
                通常であれば、buildd のログを見て確認できるのですが、security アップデートだと通常とは違う経路で build されているかもしれません。
                http://security.debian.org/pool/updates/main/o/openssh/ も見ましたが、パッケージが存在していないですね。
                確認すべき場合は、debian-arm@lists.debian.org か debian-security@lists.debian.org に投げてみると良いかと。

                #もし、必要でしたら聞いてみるぐらいは明日してみますよ。
                親コメント
              • 現在、mips 以外は ok です。
                親コメント
              • by Anonymous Coward
                ありがとうございます。
                4.3p2-9etch2へのアップデートを
                確認いたしました。

                すみませんお騒がせしました。
              • >すみませんお騒がせしました。

                とんでもないです、むしろ状況を教えていただけて情報がシェアできるのでありがたいです(arm マシンを使って無いので当方では全く気づいていませんでした)。感謝します。

                親コメント
    • by Deasuke (34806) on 2008年05月16日 10時55分 (#1345048) 日記
      MacOSX(Leopard) 10.5.2ですが、結果は

      % perl ~/Downloads/dowkd.pl user
      summary: keys found: 3, weak keys: 0

      なので、何も表示されないのは動作がおかしいのでは?もし改行がないせいで何も表示しないように見えているなら、

      % ./dowkd.pl user; echo

      とやってみてはどうでしょうか?
      --
      Best regards, でぃーすけ
      親コメント

ハッカーとクラッカーの違い。大してないと思います -- あるアレゲ

処理中...