Likes Likes:  0
Resultaten 1 tot 15 van de 86
Pagina 1 van de 6 1 2 3 ... LaatsteLaatste
Geen
  1. #1
    Groot security risico OpenSSL !!!
    geregistreerd gebruiker
    803 Berichten
    Ingeschreven
    08/03/04

    Locatie
    Zevenbergschen Hoek / Breda

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: Frans van Nispen
    Bedrijf: Xentronix
    Functie: CEO
    URL: www.xentronix.nl
    Registrar SIDN: Ja
    KvK nummer: 20108684
    Ondernemingsnummer: nvt

    Thread Starter

    Exclamation Groot security risico OpenSSL !!!

    Op het moment lopen erg veel webserver gevaar! Er is een bug ontdekt in OpenSSL, wat het mogelijk maakt door gebruik te maken van een bepaald certificaat en zo zonder wachtwoord in te loggen als root.

    Edit: In de inmiddels verschenen officiële informatie is niet terug te vinden dat deze bug inderdaad kan worden misbruikt om als root in te loggen. ECHTER is het wél erg aan te raden toch de laatste versie te installeren.

    References:

    http://cve.mitre.org/cgi-bin/cvename...=CVE-2006-4339
    http://www.openssl.org/news/secadv_20060905.txt

    Alle versies tot 0.9.7j en 0.9.8b lopen gevaar !

    Het checken van de versie:

    # openssl version

    Hoe te updaten (alleen getest op CentOS 4):

    cd /root/Update-all/ ; OpenSSL=0.9.7k ; wget http://www.openssl.org/source/openssl-$OpenSSL.tar.gz ; tar xvzf openssl-$OpenSSL.tar.gz ; cd openssl-$OpenSSL/ ; rm -rf /usr/lib/libssl.so.0 ; rm -rf /usr/lib/libssl.so ; rm -rf /lib/libssl.so.2 ; rm -rf /usr/lib/libcrypto.so.0 ; ./config --prefix=/usr no-threads shared ; make clean ; make ; make test ; make install ; echo "/usr/local/ssl/lib" >> /etc/ld.so.conf ; /sbin/ldconfig -v ; rm -f /lib/libssl.so.4 ; rm -f /usr/lib/libcrypto.so.0 ; ln -s /usr/lib/libssl.so.0.9.7 /lib/libssl.so.4 ; ln -s /usr/lib/libcrypto.so.0.9.7 /usr/lib/libcrypto.so.0

    Na deze update dient ook Apache opnieuw gebouwd te worden!
    Laatst gewijzigd door FransVanNispen; 15/09/06 om 18:37.

  2. #2
    Groot security risico OpenSSL !!!
    geregistreerd gebruiker
    714 Berichten
    Ingeschreven
    03/10/05

    Locatie
    Breda

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: -
    KvK nummer: -
    Ondernemingsnummer: -

    Dat is een belangrijk informatie, bedankt beste Frans.
    Nu is mijn vraag, ik heb het volgende versie : OpenSSL 0.9.7a Feb 19 2003

    Moet ik ook update?
    En wat bedoel je met apache herbouwen?

    cd /usr/local/directadmin/customapache
    rm -f configure.*
    ./build clean
    ./build update
    ./build all

    Deze mischien?
    Laatst gewijzigd door Arto; 07/09/06 om 21:42.

  3. #3
    Groot security risico OpenSSL !!!
    geregistreerd gebruiker
    803 Berichten
    Ingeschreven
    08/03/04

    Locatie
    Zevenbergschen Hoek / Breda

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: Frans van Nispen
    Bedrijf: Xentronix
    Functie: CEO
    URL: www.xentronix.nl
    Registrar SIDN: Ja
    KvK nummer: 20108684
    Ondernemingsnummer: nvt

    Thread Starter
    Alle versies voor 0.9.7k zouden geupdate moeten worden.
    Voor de 0.9.8 versie alles voor 0.9.8c.

    Om Apache te herbouwen hoef je slechts te doen:

    cd /usr/local/directadmin/customapache
    ./build clean
    ./build apache

    In geval je Apache 2 draait wordt dat laatste natuurljk:
    ./build apache_2

    Eventueel kun je voor dat je opnieuw gaat bouwen eerst nog de laatste versie invullen in build. Voor Apache2 is dat 2.0.59

    Daarna natuurlijk nog wel even apache herstarten:

    /sbin/service httpd restart

  4. #4
    Groot security risico OpenSSL !!!
    The anonymous BOFH
    665 Berichten
    Ingeschreven
    28/06/04

    Locatie
    nvt

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nvt
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Remote root?

    Het ergste wat deze bug kan veroorzaken is volgens securityfocus dat je fout gesignde certificaten niet zou kunnen herkennen. Vooral client side dus. Gewoon upgraden als jouw distributie een update uitbrengt dus en niet in paniek geraken

    http://www.securityfocus.com/bid/19849/info

  5. #5
    Groot security risico OpenSSL !!!
    geregistreerd gebruiker
    714 Berichten
    Ingeschreven
    03/10/05

    Locatie
    Breda

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: -
    KvK nummer: -
    Ondernemingsnummer: -

    http://www.openssl.org/source/openssl-.tar.gz
    => `openssl-.tar.gz'
    Resolving www.openssl.org... 195.30.6.166
    Connecting to www.openssl.org|195.30.6.166|:80... connected.
    HTTP request sent, awaiting response... 404 Not Found
    21:54:56 ERROR 404: Not Found.

  6. #6
    Groot security risico OpenSSL !!!
    geregistreerd gebruiker
    2.114 Berichten
    Ingeschreven
    27/01/04

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    ISPConnect: Erelid
    KvK nummer: 37103308
    Ondernemingsnummer: nvt

    Zojuist even apt-get gedraaid en die maakte ook expliciet melding van de veiligheidslekken die in de nieuwe versie gedicht zijn! Ik zou iedereen willen aanraden om direct te upgraden, dit is een zeer ernstige bug/exploit!

  7. #7
    Groot security risico OpenSSL !!!
    geregistreerd gebruiker
    320 Berichten
    Ingeschreven
    13/09/05

    Locatie
    beervelde

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: nvt
    Ondernemingsnummer: be798055325

    apache 2.0.59 heeft een php include bug die nog niet direct opgelost is voor zover ik weet.

  8. #8
    Groot security risico OpenSSL !!!
    geregistreerd gebruiker
    714 Berichten
    Ingeschreven
    03/10/05

    Locatie
    Breda

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: -
    KvK nummer: -
    Ondernemingsnummer: -

    Citaat Oorspronkelijk geplaatst door skunkah
    Zojuist even apt-get gedraaid en die maakte ook expliciet melding van de veiligheidslekken die in de nieuwe versie gedicht zijn! Ik zou iedereen willen aanraden om direct te upgraden, dit is een zeer ernstige bug/exploit!

    yum update niet tot nu toe

  9. #9
    Groot security risico OpenSSL !!!
    Professional
    3.115 Berichten
    Ingeschreven
    05/02/05

    Locatie
    Alkmaar

    Post Thanks / Like
    Mentioned
    7 Post(s)
    Tagged
    0 Thread(s)
    101 Berichten zijn liked


    Naam: Thomas
    Registrar SIDN: JA
    ISPConnect: Lid
    KvK nummer: 76706966

    Grote kans dat je Exim ook mag recompilen.

  10. #10
    Groot security risico OpenSSL !!!
    The anonymous BOFH
    665 Berichten
    Ingeschreven
    28/06/04

    Locatie
    nvt

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nvt
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Waarom zou je iets moeten recompilen? De openssl libs worden dynamisch gelinkt met de andere applicaties. Herstarten is genoeg. Als je wilt weten welke applicaties gebruik maken van libssl dan doe je lsof |grep libssl

  11. #11
    Groot security risico OpenSSL !!!
    Banned
    260 Berichten
    Ingeschreven
    14/03/06

    Locatie
    Arnhem

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: 24347008
    Ondernemingsnummer: nvt

    Updaten is wel aan te raden. Met een onjuiste key kun je nu zo inloggen

    (22:50:45 ) [root@****] ~$ ssh -lroot -p22 server01.icehosting.nl
    Last login: Thu Sep 7 19:44:26 2006 from ************
    [root@server.icehosting.nl] ~# openssl version
    OpenSSL 0.9.7e-p1 25 Oct 2004

  12. #12
    Groot security risico OpenSSL !!!
    moderator
    7.022 Berichten
    Ingeschreven
    29/07/03

    Locatie
    Nijmegen

    Post Thanks / Like
    Mentioned
    12 Post(s)
    Tagged
    0 Thread(s)
    175 Berichten zijn liked


    Naam: Mike
    Bedrijf: admin.nu
    URL: www.admin.nu
    Registrar SIDN: Ja
    KvK nummer: 09139651

    Heb inmiddels verschillende adv. gelezen, op dit moment wordt hij nog steeds niet bestempeld als high crit.

    Citaat Oorspronkelijk geplaatst door Zor.in
    Updaten is wel aan te raden. Met een onjuiste key kun je nu zo inloggen
    jij hebt ook nog wat te doen

    Code:
    (23:58:19 ) [root@kostunrix] ~$ ssh root@xxxx.besthost.nl -p22 -i id_dsa_badcert
    Last login: Thu Sep 7 22:41:49 2006 from 83.98.15x.xxx
    [root@xxxx.besthost.nl] ~# openssl version
    OpenSSL 0.9.7a Feb 19 2003
    Laatst gewijzigd door Mikey; 08/09/06 om 00:01. Reden: Automerged Doublepost
    "Zo zijn ook wij één leverancier. Dé leverancier in gedegen Linux kennis, wanneer jij dat nodig hebt."
    Boek je admin vandaag nog via : www.admin.nu
    Gevestigd in Nederland en Moldavië

    Lees hier de webhostingtalk.nl forum regels en voorwaarden!

  13. #13
    Groot security risico OpenSSL !!!
    geregistreerd gebruiker
    5.163 Berichten
    Ingeschreven
    04/06/05

    Locatie
    Zeeland

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door FransVanNispen
    Op het moment lopen erg veel webserver gevaar! Er is een bug ontdekt in OpenSSL, wat het mogelijk maakt door gebruik te maken van een bepaald certificaat en zo zonder wachtwoord in te loggen als root.

    References:

    http://cve.mitre.org/cgi-bin/cvename...=CVE-2006-4339
    http://www.openssl.org/news/secadv_20060905.txt

    Alle versies tot 0.9.7j en 0.9.8b lopen gevaar !
    En waar staat dat iemand zomaar als root in zou kunnen loggen? Ik heb het helaas nog niet kunnen ontdekken, het is op zich zeker mogelijk dat ik er overheen heb gelezen..

  14. #14
    Groot security risico OpenSSL !!!
    Banned
    260 Berichten
    Ingeschreven
    14/03/06

    Locatie
    Arnhem

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: 24347008
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door Mikey
    jij hebt ook nog wat te doen

    Code:
    (23:58:19 ) [root@kostunrix] ~$ ssh root@xxxx.besthost.nl -p22 -i id_dsa_badcert
    Last login: Thu Sep 7 22:41:49 2006 from 83.98.15x.xxx
    [root@xxxx.besthost.nl] ~# openssl version
    OpenSSL 0.9.7a Feb 19 2003
    Het is zorgwekkend. Ik heb op alle machines SSH maar uitgezet nu. Vannacht SSL updaten en SSH weer aanzetten.

  15. #15
    Groot security risico OpenSSL !!!
    uh?
    715 Berichten
    Ingeschreven
    26/04/05

    Locatie
    Den Haag

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 27295404
    Ondernemingsnummer: nvt

    Volgens mij ben ik stom want het werkt niet :P

Pagina 1 van de 6 1 2 3 ... LaatsteLaatste

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics