Luciano Bello havaitsi, että Debianin openssl-paketin satunnaislukugeneraattorin tulos on ennustettavissa. Syynä tähän oli virheellinen Debianin oma muutos openssl-pakettiin (CVE-2008-0166). Tämän tuloksena salausavainmateriaali saattaa olla arvattavissa.
Tämä alttius koskee vain Debiania eikä vaikuta muihin käyttöjärjestelmiin, jotka eivät pohjaudu Debianiin. Kuitenkin muutkin järjestelmät voivat altistua epäsuorasti mikäli heikkoja avaimia tuodaan niihin.
On erittäin vahvasti suositeltavaa, että kaikki salausavainmateriaali, joka on luotu OpenSSL:n versioilla alkaen 0.9.8c-1 Debian-järjestelmissä, luodaan kokonaan uudestaan. Lisäksi, kaikkia DSA-avaimia, joita on vähänkään käytetty altistuneissa Debian-järjestelmissä allekirjoitus- tai todennustarkoituksissa, tulee pitää murrettuina. Digitaalinen allekirjoitusalgoritmi (Digital Signature Algorithm) luottaa siihen, että salaista satunnaisarvoa käytetään allekirjoitusta luotaessa.
Ensimmäinen altistunut versio (0.9.8c-1) lisättiin epävakaaseen jakeluun 17.09.2006, jonka jälkeen se valui testattavaan sekä nykyiseen vakaaseen (etch) jakeluun. Vanha vakaa jakelu (sarge) ei ole altistunut.
Vaikutuksen saaneisiin avaimiin sisältyy SSH-avaimet, OpenVPN-avaimet, DNSSEC-avaimet sekä avainmateriaali, jota on käytetty X.509-varmenteisiin, ja myös istuntoavaimet, joita on käytetty SSL/TLS-yhteyksissä. Avaimet, jotka on luotu GnuPG:llä tai GNUTLS:llä, eivät kuitenkaan ole vahingoittuneet.
Tunnistusohjelmisto tunnetulle heikolle avainmateriaalille julkistetaan osoitteessa:
http://security.debian.org/project/extra/dowkd/dowkd.pl.gz (OpenPGP-allekirjoitus)
Ohjeet kuinka toteuttaa avainten vaihto eri pakettien kanssa tullaan julkaisemaan osoitteessa:
http://www.debian.org/security/key-rollover/
Tätä www-sivustoa tullaan päivittämään jatkuvasti keräten uusia ja päivitettyjä ohjeita liittyen avainten vaihtoon SSL-varmenteita käyttävillä paketeilla. Myös sellaiset suositut paketit, joihin vaikutus ei ulotu, tullaan luettelemaan.
Tämän kriittisen muutoksen lisäksi kaksi muuta alttiutta on
korjattu openssl-paketissa. Nämä alttiudet oli alunperin ajoitettu
julkaistavaksi seuraavassa etchin välijulkaisussa: OpenSSL:n DTLS
(Datagram TLS, käytännössä SSL UDP:n yli
) toteutus ei
todellisuudessa toteuttanut DTLS-määrittelyä vaan mahdollisesti paljon
heikomman yhteyskäytännön, ja lisäksi sisälsi alttiuden, joka salli
mielivaltaisen ohjelmakoodin suorituksen (CVE-2007-4995).
Sivukanavahyökkäys kokonaislukujen kertolaskurutiineissa on myös
parannettu (CVE-2007-3108).
Vakaalle jakelulle (etch) nämä ongelmat on korjattu versiossa 0.9.8c-4etch3.
Sekä epävakaalle jakelulle (sid) että testattavalle jakelulle (lenny) nämä ongelmat on korjattu versiossa 0.9.8g-9.
Suosittelemme, että päivitätte openssl-pakettinne sekä sen jälkeen luotte uudelleen kaiken salausmateriaalin kun yllä on kerrottu.
Listattujen tiedostojen MD5-tarkistussummat ovat luettavissa alkuperäisestä tiedotteesta.