Debian OpenSSH/OpenSSL 程序包随机数发生器弱点(SSL 检查)

critical Nessus 插件 ID 32321

简介

远程 SSL 证书使用弱密钥。

描述

远程 SSL 服务器上的远程 x509 证书已在 Debian 或 Ubuntu 系统上生成,但其 OpenSSL 库的随机数发生器中包含一个缺陷。

造成此问题的原因是 Debian 打包程序删除了远程 OpenSSL 版本中几乎所有的 entropy 源。

攻击者可轻松获取远程密钥的私钥部分,并将其用于破译远程会话的密码或发起中间人攻击。

解决方案

将远程主机上生成的所有加密材料视为可猜测。特别是应重新生成所有 SSH、SSL 和 OpenVPN 密钥材料。

另见

http://www.nessus.org/u?107f9bdc

http://www.nessus.org/u?f14f4224

插件详情

严重性: Critical

ID: 32321

文件名: ssl_debian_weak.nasl

版本: 1.27

类型: remote

发布时间: 2008/5/15

最近更新时间: 2020/11/16

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 5.1

CVSS v2

风险因素: Critical

基本分数: 10

时间分数: 8.3

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2008-0166

漏洞信息

必需的 KB 项: SSL/Supported

可利用: true

易利用性: Exploits are available

补丁发布日期: 2008/5/14

漏洞发布日期: 2008/5/13

可利用的方式

Core Impact

参考资料信息

CVE: CVE-2008-0166

BID: 29179

CWE: 310