[Date Prev][Date Next] [Thread Prev][Thread Next] [Date Index] [Thread Index]

Re: [SECURITY] [DSA 1571-1] New openssl packages fix predictable random number generator



Reinhold schrieb am 14. May um 01:37 Uhr:
> Dirk Salva wrote:
> >On Tue, May 13, 2008 at 09:36:00PM +0200, Florian Weimer wrote:
> >>* Daniel Leidert:
> >>> [2] Falls jemand mit dieser Materie besser vertraut ist, könnte er 
> >>bitte
> >>> die Mail komplett übersetzen?
> >>War doch ganz gut so. Was vielleicht noch hilfreich ist: Der Bug wurde
> >>das erste Mal in unstable im September 2006 eingebaut. Wenn
> >>RSA-Schlüssel (z.B. aufgrund des Dateidatums) älter sind, sollten sie
> >>nicht betroffen sein. Bei DSA-Schlüsseln hilft das aber leider nicht.
> >
> >Das müsstest Du mir bitte auch nochmal näher erläutern. Meine files in
> >~/.ssh sind älter als 2006, bei welchen Anwendungen müssen denn die
> >dsa-Schlüssel als kompromittiert gelten? Sprich, was muß ich damit
> >gemacht haben?
> 
> Habe diese Diskussion eigentlich nur nebenbei verfolgt, aber irgendwie
> wird es nun doch interessant.
> 
> Muss ich nun meine Schlüssel ersetzen, auch wenn sie nicht von openssl
> erzeugt wurden?

Wenn ich das nun richtig verstanden habe: *Ja* , falls es sich um
DSA-Schlüssel handelt, und Du sie innerhalb der letzten 2 Jahre jemals über
öffentliche Übertragungswege mit openssl aus Debian benutzt hast, zum
Beispiel zum signieren oder authentifizieren.

Gruß
Christian

-- 
Christian Knoke            * * *            http://cknoke.de
* * * * * * * * *  Ceterum censeo Microsoft esse dividendum.


Reply to: