Login
Newsletter

Thema: Aktualisieren Sie Ihre Software unter Umgehung des Paketsystems?

9 Kommentar(e) || Alle anzeigen ||  RSS
Kommentare von Lesern spiegeln nicht unbedingt die Meinung der Redaktion wider.
0
Von Der Gaffer am Sa, 26. März 2011 um 10:16 #

Vergiß openSSH nicht!

OpenSSH sollte ebenfalls unter Debian selbst aus den Originalquellen compiliert und installiert werden.

[
| Versenden | Drucken ]
  • 0
    Von Anonymous am Sa, 26. März 2011 um 14:20 #

    Oder man nimmt die Version halt aus sid, was aber keine Umgehung der Paketverwaltung ist.

    [
    | Versenden | Drucken ]
    0
    Von irgendwer am So, 27. März 2011 um 12:41 #

    Wieso?
    Weil es vor einiger Zeit da mal was böses gab oder weil es da noch was aktuelles gibt?
    Ist das unter Debian noch immer nicht sicher?

    [
    | Versenden | Drucken ]
    • 0
      Von Christopher Roy Bratusek am So, 27. März 2011 um 15:29 #

      War das nicht OpenSSL, womit es Probleme gab? SSH auch?

      [
      | Versenden | Drucken ]
      • 0
        Von mnbv am So, 27. März 2011 um 16:52 #

        Stimmt, es war bzw. ist ein Openssl-Desaster.
        Betroffen ist aber jede Software, die mit von Openssl erstellten Schlüsseln arbeitet, also auch Openssh, natürlich unabhängig vom Betriebssystem.
        http://www.heise.de/security/artikel/Der-kleine-OpenSSL-Wegweiser-270076.html

        [
        | Versenden | Drucken ]
    0
    Von mnbv am So, 27. März 2011 um 16:57 #

    Die von Openssl erstellten und von Openssh verwendeten Schlüssel sind das Problem.

    [
    | Versenden | Drucken ]
    • 0
      Von irgendwer am So, 27. März 2011 um 17:08 #

      Eben.
      Erstens kann man da noch so viel modernste Software von Hand kompilieren, wie man will. Verwendet man die alten Schlüssel weiter (sofern anfällig), dann ist das System weiterhin anfällig.
      Verwendet man dagegen ganz normal die aktuellen Debian-Kompilate, ist man mit neu generierten Schlüsseln nicht minder sicher als mit ganz anderen Betriebssystemen.
      Was soll einem dann ein selbst kompiliertes OpenSSL/SSH auf einem Debian für Vorteile bringen? Es sei denn, die bauen noch immer fleißig so Fahrlässigkeiten wie damals ein. Davon würde ich, nach dieser Peinlichkeit, aber nicht unbedingt ausgehen. ;-)

      [
      | Versenden | Drucken ]
      • 0
        Von mnbv am So, 27. März 2011 um 18:04 #

        Streng genommen hängt das Debiansche Openssl-Desaster an einem Phänomen, dass viele Nutzer auch aus ihrem Berufsleben kennen: Mitarbeiter bzw. Vorgesetzte, die gleichzeitig unfähig ("dumm") und fleißig sind, verursachen mitunter den allergrößten Schaden, wenn sie nicht gestoppt werden.

        Ich verweise in diesem Zusammenhang gerne auf diese Quelle:
        http://de.wikipedia.org/wiki/Kurt_von_Hammerstein-Equord

        "Und zur Beurteilung der ihm unterstellten Offiziere meinte [Kurt von Hammerstein-Equord]:

        „Ich unterscheide vier Arten. Es gibt kluge, fleißige, dumme und faule Offiziere. Meist treffen zwei Eigenschaften zusammen. Die einen sind klug und fleißig, die müssen in den Generalstab. Die nächsten sind dumm und faul; sie machen in jeder Armee 90% aus und sind für Routineaufgaben geeignet. Wer klug ist und gleichzeitig faul, qualifiziert sich für die höchsten Führungsaufgaben, denn er bringt die geistige Klarheit und die Nervenstärke für schwere Entscheidungen mit. Hüten muss man sich vor dem, der gleichzeitig dumm und fleißig ist; dem darf man keine Verantwortung übertragen, denn er wird immer nur Unheil anrichten.""

        [
        | Versenden | Drucken ]
Pro-Linux
Pro-Linux @Facebook
Neue Nachrichten