<?xml version="1.0" encoding="utf-8"?><?xml-stylesheet title="XSL formatting" type="text/xsl" href="https://olivier.miskin.fr/blog/index.php/feed/rss2/xslt" ?><rss version="2.0"
  xmlns:dc="http://purl.org/dc/elements/1.1/"
  xmlns:wfw="http://wellformedweb.org/CommentAPI/"
  xmlns:content="http://purl.org/rss/1.0/modules/content/"
  xmlns:atom="http://www.w3.org/2005/Atom">
<channel>
  <title>Blog - Olivier Tétard - Mot-clé - SSL</title>
  <link>https://olivier.miskin.fr/blog/index.php/</link>
  <atom:link href="http://olivier.miskin.fr/blog/index.php/feed/tag/SSL/rss2" rel="self" type="application/rss+xml"/>
  <description></description>
  <language>fr</language>
  <pubDate>Sun, 12 Apr 2026 22:01:39 +0200</pubDate>
  <copyright>Le contenu de ce site est diffusé sous licence &lt;a href=&quot;http://creativecommons.org/licenses/by-sa/3.0/deed.fr&quot;&gt; Creative Commons 3.0 by-sa&lt;/a&gt;.</copyright>
  <docs>http://blogs.law.harvard.edu/tech/rss</docs>
  <generator>Dotclear</generator>

  
  <item>
    <title>Énorme faille dans OpenSSL de Debian</title>
    <link>https://olivier.miskin.fr/blog/index.php/post/2008/05/13/Enorme-faille-dans-OpenSSL-de-Debian</link>
    <guid isPermaLink="false">urn:md5:b1f6697380a6919656d0b2f872deeb66</guid>
    <pubDate>Tue, 13 May 2008 22:00:00 +0200</pubDate>
    <dc:creator>Olivier « toutoune25 » Tétard</dc:creator>
        <category>Logiciel libre</category>
        <category>Debian</category><category>SSL</category><category>Sécurité</category>
    <description>    &lt;p&gt;Le &lt;a href=&quot;http://www.debian.org/security/2008/dsa-1571&quot;&gt;DSA-1571-1&lt;/a&gt; vient de paraître&amp;nbsp;: il s'agit d'une énorme faille &lt;strong&gt;spécifique à Debian&lt;/strong&gt; introduite dans la version 0.9.8c-1 d'OpenSSL.&lt;/p&gt;


&lt;p&gt;Comme le précise l'annonce de sécurité, toutes les clés générés avec une version d'OpenSSL supérieure à la 0.9.8c-1 doivent être considérés comme compromises&amp;nbsp;!&lt;/p&gt;


&lt;blockquote&gt;&lt;p&gt;&lt;q&gt;It is strongly recommended that all cryptographic key material which has been generated by OpenSSL versions starting with 0.9.8c-1 on Debian systems is recreated from scratch. Furthermore, all DSA keys ever used on affected Debian systems for signing or authentication purposes should be considered compromised; the Digital Signature Algorithm relies on a secret random value used during signature generation.&lt;/q&gt;&lt;/p&gt;&lt;/blockquote&gt;


&lt;p&gt;Comme le montre &lt;a href=&quot;http://chdir.org/~nico/blog/posts/La_fin_du_monde__44___OpenSSL_m__39__a_tuer.../&quot;&gt;Nicolas Bareil&lt;/a&gt;, la faille, introduite par le mainteneur d'OpenSSL, avait pour but de corriger un &lt;a href=&quot;http://bugs.debian.org/cgi-bin/bugreport.cgi?bug=363516&quot;&gt;bug&lt;/a&gt; et faire en sorte que &lt;a href=&quot;http://fr.wikipedia.org/wiki/Valgrind&quot;&gt;valgrind&lt;/a&gt; soit content. Chouette. La solution trouvée pour corriger ce bug a simplement consisté à supprimer un bout de code... faisant ainsi que les clés générés soient prédictibiles... Peter Palfrader a aussitôt &lt;a href=&quot;http://thread.gmane.org/gmane.linux.debian.devel.announce/1219&quot; hreflang=&quot;en&quot;&gt;annoncé&lt;/a&gt; que l'accès par clé SSH aux machines développeurs Debian a été interdite et les mots de passe réinitialisés.&lt;/p&gt;


&lt;p&gt;Fair play, &lt;a href=&quot;http://community.livejournal.com/lbello_english/7900.html&quot; hreflang=&quot;en&quot;&gt;Luciano Bello&lt;/a&gt;, qui a détecté la faille, demande quand même de ne pas trop taper sur les &lt;a href=&quot;http://qa.debian.org/developer.php?login=pkg-openssl-devel%40lists.alioth.debian.org&quot; hreflang=&quot;en&quot;&gt;mainteneurs d'OpenSSL&lt;/a&gt;.&lt;/p&gt;


&lt;p&gt;&lt;strong&gt;Mise à jour&lt;/strong&gt;&amp;nbsp;: La &lt;a href=&quot;http://wiki.debian.org/SSLkeys&quot; hreflang=&quot;en&quot;&gt;page SSKeys&lt;/a&gt; sur le &lt;a href=&quot;http://wiki.debian.org&quot; hreflang=&quot;en&quot;&gt;wiki.debian.org&lt;/a&gt; explique comment corriger les clés pour différents paquets de Debian.&lt;/p&gt;</description>

    

          <comments>https://olivier.miskin.fr/blog/index.php/post/2008/05/13/Enorme-faille-dans-OpenSSL-de-Debian#comment-form</comments>
      <wfw:comment>https://olivier.miskin.fr/blog/index.php/post/2008/05/13/Enorme-faille-dans-OpenSSL-de-Debian#comment-form</wfw:comment>
      <wfw:commentRss>https://olivier.miskin.fr/blog/index.php/feed/atom/comments/525</wfw:commentRss>
      </item>
  
</channel>
</rss>
