SR08-159 Debian - OpenSSL sårbart
Slumptalsgeneratorn i OpenSSL på Debian förutsägbar. Nycklar tillhörande ett flertal applikationer påverkade.Problembeskrivning
CVE-referens: CVE-2008-0166
Luciano Bello har upptäckt en allvarlig brist i OpenSSL:s slumptalsgenerator på Debian. Bristen medför att nyckelmaterial genererat med en sårbar version av OpenSSL är förutsägbart.
DNSSEC-nycklar och OpenSSL-genererade X.509-certifikat som skapats med en sårbar
OpenSSL-version är också påverkade. Likaså sessionsnycklar från SSL/TLS-uppkopplingar.
Problemet härstammar från en Debian-specifik modifikation som endast rör Debian
och närbesläktade system (ex. Ubuntu och Knoppix).
Påverkade versioner
-
Debian OpenSSL versioner från 0.9.8c-1. Problemet är åtgärdat i 0.9.8c-4etch3 (stable) samt 0.9.8g-9 (unstable och testing)
![[CERT-SE]](http://www.cert.se/headerimages/certlogo.png)
![[MSB]](++resource++go
vcert.theme.images/msbLogo.png)
![[FiRST][TI]](++resource++govcert.theme.images/logos.gif)