Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

Faille "Heartbleed" d'Openssl

29 réponses
Avatar
Stéphane GARGOLY
Bonjour =E0 tous les utilisateurs et d=E9veloppeurs de Debian :

En consultant la page Next INpact (ex-"PC INpact")
http://www.pcinpact.com/news/86934-openssl-faille-heartbleed-menace-securit=
e-web-sites-ferment.htm
, il semble qu'il y a un probl=E8me de s=E9curit=E9 avec OpenSSL (versions
1.0.1 =E0 1.0.1f et la 1.0.2 b=EAta) et cela concerne les versions
Stable/Wheezy (pour la version 1.0.1e-2+deb7u6) et Experimental (pour
la version 1.0.2~beta1-1) de notre distribution.

D'ailleurs, l'outil 'Aptitude' m'a averti qu'il y a une mise =E0 jour de
s=E9curit=E9 d=E9j=E0 pr=EAte pour les paquets 'openssl' et 'libssl1.0.0'. =
Je
compte, bien s=FBr, appliquer cette mise =E0 jour imm=E9diatement (et j'en
profite de l'occasion pour installer le client IRC 'konservation' pour
KDE).

Par contre, les autres versions (Oldstable/Squeeze, Testing/Jessie et
Unstable/Sid) ne semblent pas =EAtre concern=E9es par ce probl=E8me.

Pour ceux qui veulent savoir =E0 propos du paquet 'openssl', je vous
donne la page du r=E9sultat de recherche (toutes versions confondues) :
https://packages.debian.org/search?keywords=3Dopenssl&searchon=3Dnames&suit=
e=3Dall&section=3Dall

Euh, pour finir, dites-moi : j'ai r=E9v=E9 ou il y a eu d=E9j=E0 un pr=E9c=
=E9dent
avec cet outil (OpenSSL) aussi important et sensible, il y a des
ann=E9es ? o:-)

Cordialement et =E0 bient=F4t,

St=E9phane.

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers debian-user-french-REQUEST@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmaster@lists.debian.org
Archive: https://lists.debian.org/CAAqHXE7-g+vZ7=E+Ubt97WbcXiy=LXXBUr0aqaO3=DFQCbFgbw@mail.gmail.com

10 réponses

1 2 3
Avatar
Johnny B
Salut,

Si tu es abonné à la liste debian security tu peux avoir ta réponse :

"Actually OpenSSH uses OpenSSL, it just does not use TLS for transport.
OpenSSL comprises two libraries: libcrypto[1] and libssl, providing
generic crypto facilities and transport security respectively. The
affected functions (dtls1_process_heartbeat() and
tls1_process_heartbeat()) reside in libssl. Software linking only
against libcrypto.so.1.0.0[2] (which includes openssh, bind9, slapd -
which uses GnuTLS for transport security by the way) should not be
vulnerable, despite depending on libssl1.0.0."



Le 04/09/2014 05:44 PM, a écrit :
On Tuesday 08 April 2014 23:01:25 Stéphane GARGOLY wrote:
Bonjour à tous les utilisateurs et développeurs de Debian :
En consultant la page Next INpact (ex-"PC INpact")
http://www.pcinpact.com/news/86934-openssl-faille-heartbleed-menace-securit
e-web-sites-ferment.htm , il semble qu'il y a un problème de sécurité avec
OpenSSL (versions 1.0.1 à 1.0.1f et la 1.0.2 bêta) et cela concerne les
versions Stable/Wheezy (pour la version 1.0.1e-2+deb7u6) et Experimental (pour
la version 1.0.2~beta1-1) de notre distribution.


Bonjour,

Faille openssl :

Y a t-il un lien avec les connexions SSH (openssh)
et besoin de modifier ? :
- les clés pour les connexions sans mot de passe,
- les mots de passe des comptes.

Merci.

André




--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: https://lists.debian.org/
Avatar
andre_debian
On Tuesday 08 April 2014 23:01:25 Stéphane GARGOLY wrote:
Bonjour à tous les utilisateurs et développeurs de Debian :
En consultant la page Next INpact (ex-"PC INpact")
http://www.pcinpact.com/news/86934-openssl-faille-heartbleed-menace-secur it
e-web-sites-ferment.htm , il semble qu'il y a un problème de sécurit é avec
OpenSSL (versions 1.0.1 à 1.0.1f et la 1.0.2 bêta) et cela concerne l es
versions Stable/Wheezy (pour la version 1.0.1e-2+deb7u6) et Experimental (pour
la version 1.0.2~beta1-1) de notre distribution.



Bonjour,

Faille openssl :

Y a t-il un lien avec les connexions SSH (openssh)
et besoin de modifier ? :
- les clés pour les connexions sans mot de passe,
- les mots de passe des comptes.

Merci.

André

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: https://lists.debian.org/
Avatar
Yves Rutschle
On Wed, Apr 09, 2014 at 04:57:02PM +0200, maderios wrote:
Il devrait y avoir un distinguo entre bugs et failles de sécurité,
avec correction immédiate au même moment dans toutes les versions
Debian quand il s'agit de sécurité.



Bah, moi j'ai l'impression de lire depuis des années que
testing n'a pas de suivi de sécurité et qu'il ne faut donc
pas l'utiliser si c'est important.

S'il y a déjà un correctif, c'est même qu'ils ont tordu le
process, il me semble qu'un paquet est sensé passer 2
semaines dans Sid avant de passer dans testing.

Y.

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: https://lists.debian.org/
Avatar
Vincent Lefevre
On 2014-04-09 17:44:39 +0200, wrote:
Faille openssl :

Y a t-il un lien avec les connexions SSH (openssh)
et besoin de modifier ? :
- les clés pour les connexions sans mot de passe,
- les mots de passe des comptes.



Je dirais que normalement non. Mais si la clé privée ou le mot de passe
a été transmis par https (genre données stockées à distance), il faut
le changer.

--
Vincent Lefèvre - Web: <https://www.vinc17.net/>
100% accessible validated (X)HTML - Blog: <https://www.vinc17.net/blog/>
Work: CR INRIA - computer arithmetic / AriC project (LIP, ENS-Lyon)

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: https://lists.debian.org/
Avatar
andre_debian
On Wednesday 09 April 2014 18:36:30 Vincent Lefevre wrote:
On 2014-04-09 17:44:39 +0200, wrote:
> Faille openssl :
> Y a t-il un lien avec les connexions SSH (openssh)
> et besoin de modifier ? :
> - les clés pour les connexions sans mot de passe,
> - les mots de passe des comptes.

Je dirais que normalement non. Mais si la clé privée ou le mot de pas se
a été transmis par https (genre données stockées à distance), i l faut
le changer.



Merci.

Pour un serveur Web Apache en accès "https" :
globalement, faut-il modifier les certificats ?
(même si aucune clé n'a été transmis par https).
Il y a des accès par mot de passe sur le site ?

Et sous Postfix, plus particulièrment "dovecot" qui a un certificat ?

André

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: https://lists.debian.org/
Avatar
Guillaume Evain
--Apple-Mail=_4BCEC9CE-51FA-4E18-9E00-82C513546A34
Content-Type: multipart/alternative;
boundary="Apple-Mail=_7F7AEF7C-8918-48B6-8022-D867075F4ACF"


--Apple-Mail=_7F7AEF7C-8918-48B6-8022-D867075F4ACF
Content-Transfer-Encoding: quoted-printable
Content-Type: text/plain;
charset=windows-1252

Bonsoir André,

------------------------------------------
Guillaume Evain
Ingénieur et Architecte Réseaux
Mbl.: 06.21.53.56.81

www.evain.info
------------------------------------------
Tous les messages expédiés par
sont signés numériquement








Le 9 avr. 2014 à 18:56, a écrit :

On Wednesday 09 April 2014 18:36:30 Vincent Lefevre wrote:
On 2014-04-09 17:44:39 +0200, wrote:
Faille openssl :
Y a t-il un lien avec les connexions SSH (openssh)
et besoin de modifier ? :
- les clés pour les connexions sans mot de passe,
- les mots de passe des comptes.





Je dirais que normalement non. Mais si la clé privée ou le mot de passe
a été transmis par https (genre données stockées à distance), il faut
le changer.



Merci.

Pour un serveur Web Apache en accès "https" :
globalement, faut-il modifier les certificats ?
(même si aucune clé n'a été transmis par https).
Il y a des accès par mot de passe sur le site ?

Et sous Postfix, plus particulièrment "dovecot" qui a un certificat ?

André

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: https://lists.debian.org/




En cas de doute d’exploitation de la faille, oui il faut mieux régénérer les clefs après mise à jour.

Bonne soirée
--Apple-Mail=_7F7AEF7C-8918-48B6-8022-D867075F4ACF
Content-Transfer-Encoding: quoted-printable
Content-Type: text/html;
charset=windows-1252

<html><head><meta http-equiv="Content-Type" content="text/html charset=windows-1252"></head><body style="word-wrap: break-word; -webkit-nbsp-mode: space; -webkit-line-break: after-white-space;">Bonsoir André,<div><br><div apple-content-edited="true">
<span class="Apple-style-span" style="border-collapse: separate; color: rgb(0, 0, 0); font-family: Helvetica; font-style: normal; font-variant: normal; font-weight: normal; letter-spacing: normal; line-height: normal; orphans: 2; text-align: -webkit-auto; text-indent: 0px; text-transform: none; white-space: normal; widows: 2; word-spacing: 0px; border-spacing: 0px; -webkit-text-decorations-in-effect: none; -webkit-text-stroke-width: 0px;"><div style="word-wrap: break-word; -webkit-nbsp-mode: space; -webkit-line-break: after-white-space;"><span class="Apple-style-span" style="border-collapse: separate; color: rgb(0, 0, 0); font-family: Helvetica; font-style: normal; font-variant: normal; font-weight: normal; letter-spacing: normal; line-height: normal; orphans: 2; text-align: -webkit-auto; text-indent: 0px; text-transform: none; white-space: normal; widows: 2; word-spacing: 0px; border-spacing: 0px; -webkit-text-decorations-in-effect: none; -webkit-text-stroke-width: 0px;"><div style="word-wrap: break-word; -webkit-nbsp-mode: space; -webkit-line-break: after-white-space;"><span class="Apple-style-span" style="border-collapse: separate; color: rgb(0, 0, 0); font-family: Helvetica; font-style: normal; font-variant: normal; font-weight: normal; letter-spacing: normal; line-height: normal; orphans: 2; text-align: -webkit-auto; text-indent: 0px; text-transform: none; white-space: normal; widows: 2; word-spacing: 0px; border-spacing: 0px; -webkit-text-decorations-in-effect: none; -webkit-text-stroke-width: 0px;"><div style="word-wrap: break-word; -webkit-nbsp-mode: space; -webkit-line-break: after-white-space;"><span class="Apple-style-span" style="border-collapse: separate; color: rgb(0, 0, 0); font-family: Helvetica; font-style: normal; font-variant: normal; font-weight: normal; letter-spacing: normal; line-height: normal; orphans: 2; text-align: -webkit-auto; text-indent: 0px; text-transform: none; white-space: normal; widows: 2; word-spacing: 0px; border-spacing: 0px; -webkit-text-decorations-in-effect: none; -webkit-text-stroke-width: 0px;"><div style="word-wrap: break-word; -webkit-nbsp-mode: space; -webkit-line-break: after-white-space;"><span class="Apple-style-span" style="border-collapse: separate; font-style: normal; font-variant: normal; font-weight: normal; letter-spacing: normal; line-height: normal; orphans: 2; text-align: -webkit-auto; text-indent: 0px; text-transform: none; white-space: normal; widows: 2; word-spacing: 0px; border-spacing: 0px; -webkit-text-decorations-in-effect: none; -webkit-text-stroke-width: 0px;"><div style="word-wrap: break-word; -webkit-nbsp-mode: space; -webkit-line-break: after-white-space;"><div style="color: rgb(0, 0, 0); margin: 0cm 0cm 0.0001pt; font-size: 11pt; font-family: Calibri, sans-serif;"><b><span style="font-size: 7.5pt; font-family: Tahoma, sans-serif; color: navy;">------------------------------------------</span></b></div><div style="color: rgb(0, 0, 0); margin: 0cm 0cm 0.0001pt; font-size: 11pt; font-family: Calibri, sans-serif;"><b><span style="font-size: 7.5pt; font-family: Tahoma, sans-serif; color: navy;">Guillaume Evain</span></b><span style="font-size: 12pt; font-family: 'Times New Roman', serif; color: navy;"></span></div><div style="color: rgb(0, 0, 0); margin: 0cm 0cm 0.0001pt; font-size: 11pt; font-family: Calibri, sans-serif;"><b><span style="font-size: 7.5pt; font-family: Tahoma, sans-serif; color: navy;">Ingénieur et Architecte Réseaux</span></b></div></div></span></div></span></div></span><span class="Apple-style-span" style="border-collapse: separate; color: rgb(0, 0, 0); font-family: Helvetica; font-style: normal; font-variant: normal; font-weight: normal; letter-spacing: normal; line-height: normal; orphans: 2; text-align: -webkit-auto; text-indent: 0px; text-transform: none; white-space: normal; widows: 2; word-spacing: 0px; border-spacing: 0px; -webkit-text-decorations-in-effect: none; -webkit-text-stroke-width: 0px;"><div style="word-wrap: break-word; -webkit-nbsp-mode: space; -webkit-line-break: after-white-space;"><span class="Apple-style-span" style="border-collapse: separate; color: rgb(0, 0, 0); font-family: Helvetica; font-style: normal; font-variant: normal; font-weight: normal; letter-spacing: normal; line-height: normal; orphans: 2; text-align: -webkit-auto; text-indent: 0px; text-transform: none; white-space: normal; widows: 2; word-spacing: 0px; border-spacing: 0px; -webkit-text-decorations-in-effect: none; -webkit-text-stroke-width: 0px;"><div style="word-wrap: break-word; -webkit-nbsp-mode: space; -webkit-line-break: after-white-space;"><span class="Apple-style-span" style="border-collapse: separate; font-style: normal; font-variant: normal; font-weight: normal; letter-spacing: normal; line-height: normal; orphans: 2; text-align: -webkit-auto; text-indent: 0px; text-transform: none; white-space: normal; widows: 2; word-spacing: 0px; border-spacing: 0px; -webkit-text-decorations-in-effect: none; -webkit-text-stroke-width: 0px;"><div style="word-wrap: break-word; -webkit-nbsp-mode: space; -webkit-line-break: after-white-space;"><div style="color: rgb(0, 0, 0); margin: 0cm 0cm 0.0001pt; font-size: 11pt; font-family: Calibri, sans-serif;"><span style="font-size: 7.5pt; font-family: Tahoma, sans-serif; color: navy;">Mbl.: 06.21.53.56.81</span></div><div style="margin: 0cm 0cm 0.0001pt;"><font class="Apple-style-span" color="#0000ff" face="Tahoma, sans-serif"><span class="Apple-style-span" style="font-size: 11px;"><a href="mailto:"></a></span></font></div><di v style="margin: 0cm 0cm 0.0001pt;"><font class="Apple-style-span" color="#0000ff" face="Tahoma, sans-serif"><span class="Apple-style-span" style="font-size: 11px;"><a href="http://www.evain.info">www.evain.info</a></span></font></div></div ></span></div></span></div></span></div></span><span class="Apple-style-span" style="font-family: Calibri, sans-serif; font-size: 15px;"><b><span style="font-size: 7.5pt; font-family: Tahoma, sans-serif; color: navy;">------------------------------------------</span></b></span><div><f ont class="Apple-style-span" color="#000080" face="Tahoma, sans-serif" size="2">Tous les messages expédiés par <a href="mailto:"></a></font></div><div><font class="Apple-style-span" color="#000080" face="Tahoma, sans-serif" size="2">sont signés numériquement<br></font><span class="Apple-style-span" style="border-collapse: separate; color: rgb(0, 0, 0); font-family: Helvetica; font-style: normal; font-variant: normal; font-weight: normal; letter-spacing: normal; line-height: normal; orphans: 2; text-align: -webkit-auto; text-indent: 0px; text-transform: none; white-space: normal; widows: 2; word-spacing: 0px; border-spacing: 0px; -webkit-text-decorations-in-effect: none; -webkit-text-stroke-width: 0px;"><div style="word-wrap: break-word; -webkit-nbsp-mode: space; -webkit-line-break: after-white-space;"><span class="Apple-style-span" style="border-collapse: separate; color: rgb(0, 0, 0); font-family: Helvetica; font-style: normal; font-variant: normal; font-weight: normal; letter-spacing: normal; line-height: normal; orphans: 2; text-align: -webkit-auto; text-indent: 0px; text-transform: none; white-space: normal; widows: 2; word-spacing: 0px; border-spacing: 0px; -webkit-text-decorations-in-effect: none; -webkit-text-stroke-width: 0px;"><div style="word-wrap: break-word; -webkit-nbsp-mode: space; -webkit-line-break: after-white-space;"><span class="Apple-style-span" style="border-collapse: separate; color: rgb(0, 0, 0); font-family: Helvetica; font-style: normal; font-variant: normal; font-weight: normal; letter-spacing: normal; line-height: normal; orphans: 2; text-align: -webkit-auto; text-indent: 0px; text-transform: none; white-space: normal; widows: 2; word-spacing: 0px; border-spacing: 0px; -webkit-text-decorations-in-effect: none; -webkit-text-stroke-width: 0px;"><div style="word-wrap: break-word; -webkit-nbsp-mode: space; -webkit-line-break: after-white-space;"><span class="Apple-style-span" style="border-collapse: separate; font-style: normal; font-variant: normal; font-weight: normal; letter-spacing: normal; line-height: normal; orphans: 2; text-align: -webkit-auto; text-indent: 0px; text-transform: none; white-space: normal; widows: 2; word-spacing: 0px; border-spacing: 0px; -webkit-text-decorations-in-effect: none; -webkit-text-stroke-width: 0px;"><div style="word-wrap: break-word; -webkit-nbsp-mode: space; -webkit-line-break: after-white-space;"><br class="Apple-interchange-newline"></div></span><br class="Apple-interchange-newline"></div></span><br class="Apple-interchange-newline"></div></span><br class="Apple-interchange-newline"></div></span><br class="Apple-interchange-newline"></div></div></span><br class="Apple-interchange-newline"><br class="Apple-interchange-newline">
</div>
<br><div><div>Le 9 avr. 2014 à 18:56, <a href="mailto:"></a > a écrit :</div><br class="Apple-interchange-newline"><blockquote type="cite">On Wednesday 09 April 2014 18:36:30 Vincent Lefevre wrote:<br><blockquote type="cite">On 2014-04-09 17:44:39 +0200, <a href="mailto:"></a > wrote:<br><blockquote type="cite">Faille openssl :<br>Y a t-il un lien avec les connexions SSH (openssh)<br>et besoin de modifier ? :<br>- les clés pour les connexions sans mot de passe,<br>- les mots de passe des comptes.<br></blockquote></blockquote><br><blockquote type="cite">Je dirais que normalement non. Mais si la clé privée ou le mot de passe<br>a été transmis par https (genre données stockées à distance), il faut<br>le changer.<br></blockquote><br>Merci.<br><br>Pour un serveur Web Apache en accès "https" :<br>globalement, faut-il modifier les certificats &nbsp;?<br>(même si aucune clé n'a été transmis par https).<br>Il y a des accès par mot de passe sur le site ?<br><br>Et sous Postfix, plus particulièrment "dovecot" qui a un certificat ? <br><br>André<br><br>--<br>Lisez la FAQ de la liste avant de poser une question :<br><a href="http://wiki.debian.org/fr/FrenchLists">http://wiki.debian.org/fr/F renchLists</a><br><br>Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"<br>vers <br>En cas de soucis, contactez EN ANGLAIS <br>Archive: https://lists.debian.org/<br ><br></blockquote></div><br></div><div>En cas de doute d’exploitation de la faille, oui il faut mieux régénérer les clefs après mise à jour.</div><div><br></div><div>Bonne soirée</div></body></html>
--Apple-Mail=_7F7AEF7C-8918-48B6-8022-D867075F4ACF--

--Apple-Mail=_4BCEC9CE-51FA-4E18-9E00-82C513546A34
Content-Disposition: attachment;
filename=smime.p7s
Content-Type: application/pkcs7-signature;
name=smime.p7s
Content-Transfer-Encoding: base64
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--Apple-Mail=_4BCEC9CE-51FA-4E18-9E00-82C513546A34--

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: https://lists.debian.org/
Avatar
Yves Rutschle
On Wed, Apr 09, 2014 at 05:53:41PM +0200, valentin OVD wrote:
Non c'est minimum 2 jours pour un paquet important, et 5 jours voire 10 jours pour un paquet optional.



Ok, OTAN pour moi (je n'utilise pas testing... pour des
raisons de sécurité, entre autres).

Y.

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: https://lists.debian.org/
Avatar
Gaëtan PERRIER
ça dépend surtout du degré de criticité de la correction et non du type de
paquet. Il y a 4 niveaux : low, medium, high, emergency qui correspondent il
me semble à 10, 5, 2 et 0 jours avant passage dans testing.
Pour openssl c'était emergency. La version 1.0.1g-2 est arrivée hier da ns sid
et est passé directement dans testing donc dispo aujourd'hui.

Gaëtan

Le Wed, 9 Apr 2014 17:53:41 +0200
valentin OVD a écrit:

Non c'est minimum 2 jours pour un paquet important, et 5 jours voire 10
jours pour un paquet optional.

Valentin OVD


> Date: Wed, 9 Apr 2014 17:32:25 +0200
> From:
> To:
> Subject: Re: Faille "Heartbleed" d'Openssl
>
> On Wed, Apr 09, 2014 at 04:57:02PM +0200, maderios wrote:
> > Il devrait y avoir un distinguo entre bugs et failles de sécurité,
> > avec correction immédiate au même moment dans toutes les versions
> > Debian quand il s'agit de sécurité.
>
> Bah, moi j'ai l'impression de lire depuis des années que
> testing n'a pas de suivi de sécurité et qu'il ne faut donc
> pas l'utiliser si c'est important.
>
> S'il y a déjà un correctif, c'est même qu'ils ont tordu le
> process, il me semble qu'un paquet est sensé passer 2
> semaines dans Sid avant de passer dans testing.
>
> Y.
>
> --
> Lisez la FAQ de la liste avant de poser une question :
> http://wiki.debian.org/fr/FrenchLists
>
> Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
> vers
> En cas de soucis, contactez EN ANGLAIS
> Archive: https://lists.debian.org/
>




--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: https://lists.debian.org/
Avatar
Vincent Lefevre
On 2014-04-09 18:56:43 +0200, wrote:
Pour un serveur Web Apache en accès "https" :
globalement, faut-il modifier les certificats ?
(même si aucune clé n'a été transmis par https).



Oui. Mais un pirate pourra toujours utiliser les anciennes clés, tant
que tout le système de révocation n'aura pas été corrigé. Voilà ce que
j'ai appris tout à l'heure suite à un rapport de bug:

https://news.ycombinator.com/item?idu56909

Et sous Postfix, plus particulièrment "dovecot" qui a un certificat ?



Probablement. Le site heartbleed.com dit: "heartbeat request can be
sent and is replied to during the handshake phase of the protocol".
Bref, même si le serveur POP3/IMAP a un seul utilisateur, n'importe
qui peut exploiter le bug.

--
Vincent Lefèvre - Web: <https://www.vinc17.net/>
100% accessible validated (X)HTML - Blog: <https://www.vinc17.net/blog/>
Work: CR INRIA - computer arithmetic / AriC project (LIP, ENS-Lyon)

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: https://lists.debian.org/
Avatar
Vincent Lefevre
On 2014-04-09 19:07:12 +0200, maderios wrote:
On 04/09/2014 05:53 PM, valentin OVD wrote:
>Non c'est minimum 2 jours pour un paquet important, et 5 jours voire 10
>jours pour un paquet optional.



Peut-être même le plus tôt possible pour "emergency".

2° mise a jour de openssl aujourd'hui pour testing/jessie...



Pour unstable, qui est immédiatement passé dans testing à cause du
"emergency" (la précédente n'était qu'en "high"). Cf le changelog:

openssl (1.0.1g-2) unstable; urgency=emergency

* Enable checking for services that may need to be restarted (Closes: #743889)
* Update list of services to possibly restart

-- Kurt Roeckx Tue, 08 Apr 2014 19:13:08 +0200

openssl (1.0.1g-1) unstable; urgency=high

* New upstream release
- Fixes CVE-2014-0160
- Fixes CVE-2014-0076
- Drop patches applied upstream

-- Kurt Roeckx Mon, 07 Apr 2014 23:17:42 +0200

--
Vincent Lefèvre - Web: <https://www.vinc17.net/>
100% accessible validated (X)HTML - Blog: <https://www.vinc17.net/blog/>
Work: CR INRIA - computer arithmetic / AriC project (LIP, ENS-Lyon)

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: https://lists.debian.org/
1 2 3