Debian SSL fake e Metasploit: come ti costruisco una Rainbow table di chiavi private

Raffaele segnala che quelli di Metasploit hanno pubblicato i primi tool di cracking che sfruttano la vulnerabilità SSL di Debian vista nei post precedenti. Visto che lo spazio è limitato a 32767 chiavi, basta generare tutte le possibili chiavi private in questo spazio e poi confrontare le corrispondenti chiavi pubbliche con quelle dei sistemi con SSL bacato.
Insomma una sorta di Rainbow Table per le chiavi private!
Interessante anche che Verysign tranquillizzi i suoi utenti sul fatto che i loro certificati root e intermedi sino stati generati in modo sicuro (e ci mancherebbe!). I clienti sono comunque caldamente consigliati, nel caso abbiano utilizzato una distribuzione Debian, a rigenerare le coppie di chiavi e richiedere un nuovo certificato alla stessa Verysign senza costi aggiuntivi per il cliente.
Comunque rigenerate tutte le chiavi sulle vostre distro Debian e sperate che nessuno vi abbia sniffato il traffico cifrato, perché con questi crack potrebbe riattivarsi e cercare di di individuare la chiave di sessione negoziata con le chiavi fallate.
Commenti
Posta un commento