Я уже обновил свои серверы патчами.
Нужно ли восстанавливать какие-либо закрытые ключи в отношении OpenSSH? Я знаю, что я должен восстановить любые сертификаты SSL.
РЕДАКТИРОВАТЬ: Я не сказал это достаточно точно. Я знаю, что уязвимость в openssl, но я спрашивал, как это влияет на openssh и нужно ли мне заново генерировать ключи хоста openssh.
ssh
heartbleed
Olly
источник
источник
Ответы:
Уязвимость не влияет,
openssh
а влияетopenssl
.Какая библиотека используется многими сервисами - в том числе
openssh
.На данный момент кажется очевидным, что
openssh
эта уязвимость не затронута, поскольку OpenSSH использует протокол SSH, а не уязвимый протокол TLS. Маловероятно, что ваш закрытый ключ ssh находится в памяти и может быть прочитан уязвимым процессом - не невозможно, но маловероятно.Конечно, вы все равно должны обновить свою
openssl
версию.Обратите внимание, что если вы обновили,
openssl
вам также необходимо перезапустить все сервисы, которые его используют.Это включает в себя программное обеспечение, как VPN-сервер, веб-сервер, почтовый сервер, балансировщик нагрузки, ...
источник
Таким образом, кажется, что SSH не затронут:
Источник: спросите Ubuntu: Как установить исправление CVE-2014-0160 в OpenSSL?
источник
В отличие от того, что здесь говорили другие, Шнайер говорит, что да.
Дело не в том, что ssh (любой тип) был напрямую затронут, а в том, что ключи ssh могут быть сохранены в памяти, и к памяти можно получить доступ. Это касается всего, что хранится в памяти, и считается секретным.
источник
OpenSSH не использует расширение heartbeat, поэтому OpenSSH не затрагивается. Ваши ключи должны быть в безопасности, пока их не запомнил процесс OpenSSL, использующий сердцебиение, но обычно это маловероятно.
Так что если вы / должны быть немного параноиком, замените их, если нет, вы можете спать относительно хорошо без этого.
источник