Debian OpenSSH/OpenSSL 程序包随机数发生器弱点

critical Nessus 插件 ID 32314

简介

远程 SSH 主机密钥较弱。

描述

远程 SSH 主机密钥已在 Debian 或 Ubuntu 系统上生成,但其 OpenSSL 库的随机数发生器中包含一个缺陷。

造成此问题的原因是 Debian 打包程序删除了远程 OpenSSL 版本中几乎所有的 entropy 源。

攻击者可轻松获取远程密钥的私钥部分,并将其用于破译远程会话的密码或发起中间人攻击。

解决方案

将远程主机上生成的所有加密材料视为可猜测。特别是应重新生成所有 SSH、SSL 和 OpenVPN 密钥材料。

另见

http://www.nessus.org/u?107f9bdc

http://www.nessus.org/u?f14f4224

插件详情

严重性: Critical

ID: 32314

文件名: ssh_debian_weak.nasl

版本: 1.20

类型: remote

发布时间: 2008/5/14

最近更新时间: 2018/11/15

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 5.1

CVSS v2

风险因素: Critical

基本分数: 10

时间分数: 8.3

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

漏洞信息

可利用: true

易利用性: Exploits are available

可利用的方式

Core Impact

参考资料信息

CVE: CVE-2008-0166

BID: 29179

CWE: 310