Ich habe meine Server bereits mit den Patches aktualisiert.
Muss ich private Schlüssel in Bezug auf OpenSSH neu generieren? Ich weiß, dass ich alle SSL-Zertifikate neu generieren muss.
EDIT: Ich habe das nicht genau genug formuliert. Ich weiß, dass die Sicherheitsanfälligkeit in openssl liegt, aber ich habe gefragt, wie sich dies auf openssh auswirkt und ob ich die openssh-Hostschlüssel neu generieren muss.
ssh
heartbleed
Olly
quelle
quelle
Antworten:
Die Sicherheitsanfälligkeit wirkt sich nicht auf
openssh
sie wirktopenssl
.Welches ist eine Bibliothek, die von vielen Diensten verwendet wird - einschließlich
openssh
.Zu diesem Zeitpunkt scheint klar zu sein, dass
openssh
diese Sicherheitsanfälligkeit nicht betroffen ist, da OpenSSH das SSH-Protokoll und nicht das anfällige TLS-Protokoll verwendet. Es ist unwahrscheinlich, dass sich Ihr privater SSH-Schlüssel im Speicher befindet und von einem anfälligen Prozess gelesen werden kann - nicht unmöglich, aber unwahrscheinlich.Natürlich müssen Sie Ihre
openssl
Version noch aktualisieren .Beachten Sie, dass Sie bei einem Update
openssl
auch alle Dienste neu starten müssen, die es verwenden.Dazu gehören Software wie VPN-Server, Webserver, Mailserver, Load Balancer, ...
quelle
Es scheint also, dass SSH nicht betroffen ist:
Quelle: ask ubuntu: Wie kann ich CVE-2014-0160 in OpenSSL patchen?
quelle
Im Unterschied zu dem, was andere hier gesagt haben, sagt Schneier ja.
Es ist nicht so, dass ssh (irgendein Typ) direkt betroffen war, sondern dass ssh-Schlüssel im Speicher gespeichert werden können und auf den Speicher zugegriffen werden kann. Dies gilt für fast alles andere, was im Speicher gespeichert ist und als geheim gilt.
quelle
OpenSSH verwendet die Heartbeat-Erweiterung nicht, daher ist OpenSSH nicht betroffen. Ihre Schlüssel sollten sicher sein, solange kein OpenSSL-Prozess, der Heartbeat verwendet, sie in ihrem Speicher hat, aber das ist normalerweise sehr unwahrscheinlich.
Wenn Sie also ein bisschen paranoid sind / sein müssen, ersetzen Sie sie, wenn nicht, können Sie relativ gut schlafen, ohne dies zu tun.
quelle