<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	>
<channel>
	<title>Comments on: Hora do upgrade: Falha criptográfica grave no Debian e derivados afeta chaves SSL - inclusive as do seu SSH</title>
	<atom:link href="http://br-linux.org/2008/hora-do-upgrade-falha-criptografica-grave-no-debian-e-derivados-afeta-chaves-ssl-inclusive-as-do-seu-ssh/feed/" rel="self" type="application/rss+xml" />
	<link>http://br-linux.org/2008/hora-do-upgrade-falha-criptografica-grave-no-debian-e-derivados-afeta-chaves-ssl-inclusive-as-do-seu-ssh/</link>
	<description>Linux levado a sério desde 1996</description>
	<pubDate>Sun, 07 Sep 2008 21:02:10 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.6</generator>
		<item>
		<title>By: Mesmo quem não usa Debian pode correr risco com o recente bug do SSL/SSH &#171; Nataniel. Notas sobre as TIC</title>
		<link>http://br-linux.org/2008/hora-do-upgrade-falha-criptografica-grave-no-debian-e-derivados-afeta-chaves-ssl-inclusive-as-do-seu-ssh/#comment-9677</link>
		<dc:creator>Mesmo quem não usa Debian pode correr risco com o recente bug do SSL/SSH &#171; Nataniel. Notas sobre as TIC</dc:creator>
		<pubDate>Mon, 19 May 2008 17:45:11 +0000</pubDate>
		<guid isPermaLink="false">http://br-linux.org/2008/hora-do-upgrade-falha-criptografica-grave-no-debian-e-derivados-afeta-chaves-ssl-inclusive-as-do-seu-ssh/#comment-9677</guid>
		<description>[...] Mesmo quem não usa Debian pode correr risco com o recente bug do&#160;SSL/SSH Enviado em Segurança by snnangola em Maio 19th, 2008   Na semana passada o projeto Debian enviou um comunicado informando que, devido a uma modificação específica do Debian (realizada em 2006) no pacote openssl, as chaves criptográficas geradas nos sistemas afetados podem ser bem mais fracas do que deviam. (Saiba mais). [...]</description>
		<content:encoded><![CDATA[<p>[...] Mesmo quem não usa Debian pode correr risco com o recente bug do&nbsp;SSL/SSH Enviado em Segurança by snnangola em Maio 19th, 2008   Na semana passada o projeto Debian enviou um comunicado informando que, devido a uma modificação específica do Debian (realizada em 2006) no pacote openssl, as chaves criptográficas geradas nos sistemas afetados podem ser bem mais fracas do que deviam. (Saiba mais). [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Informações sobre a falha do openssl &#171; Penguim&#8217;s Place</title>
		<link>http://br-linux.org/2008/hora-do-upgrade-falha-criptografica-grave-no-debian-e-derivados-afeta-chaves-ssl-inclusive-as-do-seu-ssh/#comment-9647</link>
		<dc:creator>Informações sobre a falha do openssl &#171; Penguim&#8217;s Place</dc:creator>
		<pubDate>Mon, 19 May 2008 14:36:56 +0000</pubDate>
		<guid isPermaLink="false">http://br-linux.org/2008/hora-do-upgrade-falha-criptografica-grave-no-debian-e-derivados-afeta-chaves-ssl-inclusive-as-do-seu-ssh/#comment-9647</guid>
		<description>[...] Na semana passada o projeto Debian enviou um comunicado informando que, devido a uma modificação específica do Debian (realizada em 2006) no pacote openssl, as chaves criptográficas geradas nos sistemas afetados podem ser bem mais fracas do que deviam. (Saiba mais). [...]</description>
		<content:encoded><![CDATA[<p>[...] Na semana passada o projeto Debian enviou um comunicado informando que, devido a uma modificação específica do Debian (realizada em 2006) no pacote openssl, as chaves criptográficas geradas nos sistemas afetados podem ser bem mais fracas do que deviam. (Saiba mais). [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Eder L. Marques</title>
		<link>http://br-linux.org/2008/hora-do-upgrade-falha-criptografica-grave-no-debian-e-derivados-afeta-chaves-ssl-inclusive-as-do-seu-ssh/#comment-9498</link>
		<dc:creator>Eder L. Marques</dc:creator>
		<pubDate>Fri, 16 May 2008 20:06:05 +0000</pubDate>
		<guid isPermaLink="false">http://br-linux.org/2008/hora-do-upgrade-falha-criptografica-grave-no-debian-e-derivados-afeta-chaves-ssl-inclusive-as-do-seu-ssh/#comment-9498</guid>
		<description>Pessoal, em vez de especular, vamos checar as informações.

O patch não foi feito arbitrariamente. O desenvolvedor debian responsavel pelo pacote na época entrou em contato com os desenvolvedores do openssl, e houve uma aceitação do patch por parte de um membro da equipe de desenvolvimento.
http://marc.info/?l=openssl-dev&#38;m=114652287210110&#38;w=2

E o padrão é isso, entrar em contato com o upstream, sempre que uma alteração é necessária. Então, sem FUD. :)

[]'s

--
Eder L. Marques
http://blog.edermarques.net/
http://administrando.net/</description>
		<content:encoded><![CDATA[<p>Pessoal, em vez de especular, vamos checar as informações.</p>
<p>O patch não foi feito arbitrariamente. O desenvolvedor debian responsavel pelo pacote na época entrou em contato com os desenvolvedores do openssl, e houve uma aceitação do patch por parte de um membro da equipe de desenvolvimento.<br />
<a href="http://marc.info/?l=openssl-dev&amp;m=114652287210110&amp;w=2" rel="nofollow">http://marc.info/?l=openssl-dev&amp;m=114652287210110&amp;w=2</a></p>
<p>E o padrão é isso, entrar em contato com o upstream, sempre que uma alteração é necessária. Então, sem FUD. :)</p>
<p>[]&#8217;s</p>
<p>&#8211;<br />
Eder L. Marques<br />
<a href="http://blog.edermarques.net/" rel="nofollow">http://blog.edermarques.net/</a><br />
<a href="http://administrando.net/" rel="nofollow">http://administrando.net/</a></p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Gondim</title>
		<link>http://br-linux.org/2008/hora-do-upgrade-falha-criptografica-grave-no-debian-e-derivados-afeta-chaves-ssl-inclusive-as-do-seu-ssh/#comment-9396</link>
		<dc:creator>Gondim</dc:creator>
		<pubDate>Thu, 15 May 2008 19:30:44 +0000</pubDate>
		<guid isPermaLink="false">http://br-linux.org/2008/hora-do-upgrade-falha-criptografica-grave-no-debian-e-derivados-afeta-chaves-ssl-inclusive-as-do-seu-ssh/#comment-9396</guid>
		<description>Pessoal, errar é humano e para quem não lembra até mesmo o OpenBSD já teve uma vulnerabilidade no ssh. Eu assino listas de segurança e sempre que vejo alguém comentar uma falha a equipe de security do Debian é uma das primeiras, senão a primeira à lançar as correções e antes mesmo de postarem nas listas o pacote já se encontra disponível para atualização. Aquela vulnerabilidade do vmsplice no kernel, foi a equipe do Debian que postou um paleativo para corrigir o problema sem mesmo precisar rebootar o sistema até que saísse o patch definitivo. Isso mostra o quanto eles são bons no que fazem. Estou satisfeito com o empenho deles e erros podem acontecer, ninguém está livre deles e se alguém ainda acha que está 100% seguro, então isso é lamentável.  :)</description>
		<content:encoded><![CDATA[<p>Pessoal, errar é humano e para quem não lembra até mesmo o OpenBSD já teve uma vulnerabilidade no ssh. Eu assino listas de segurança e sempre que vejo alguém comentar uma falha a equipe de security do Debian é uma das primeiras, senão a primeira à lançar as correções e antes mesmo de postarem nas listas o pacote já se encontra disponível para atualização. Aquela vulnerabilidade do vmsplice no kernel, foi a equipe do Debian que postou um paleativo para corrigir o problema sem mesmo precisar rebootar o sistema até que saísse o patch definitivo. Isso mostra o quanto eles são bons no que fazem. Estou satisfeito com o empenho deles e erros podem acontecer, ninguém está livre deles e se alguém ainda acha que está 100% seguro, então isso é lamentável.  :)</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Psycho Mantys</title>
		<link>http://br-linux.org/2008/hora-do-upgrade-falha-criptografica-grave-no-debian-e-derivados-afeta-chaves-ssl-inclusive-as-do-seu-ssh/#comment-9377</link>
		<dc:creator>Psycho Mantys</dc:creator>
		<pubDate>Thu, 15 May 2008 17:46:47 +0000</pubDate>
		<guid isPermaLink="false">http://br-linux.org/2008/hora-do-upgrade-falha-criptografica-grave-no-debian-e-derivados-afeta-chaves-ssl-inclusive-as-do-seu-ssh/#comment-9377</guid>
		<description>Adorei a piada do debian stable e nao entendi pq marcaram como troll :p.

 Sempre odiei essa mania de fazer patch's de codigos do Debian. Nao concordo com o fato de ser desprezado versões mais novas de programas  para nao sair na versão estável(fazendo um vovo-sistema) e aceitar patchs que eles mesmos fazem, sendo que eles nao fazem o programa e querem se confiar mais?

 Quanto a digitar root no slackware: Isso sempre foi assim. Por um simples motivo: Se vc vai instalar o sistema, voce vai fazer isso como root no pseudo live-cd do slackware. Isso nao e uma falha de seguranca. Eu nao sei e porque ele ainda pede para digitar. :p. Devia era entrar direto....</description>
		<content:encoded><![CDATA[<p>Adorei a piada do debian stable e nao entendi pq marcaram como troll :p.</p>
<p> Sempre odiei essa mania de fazer patch&#8217;s de codigos do Debian. Nao concordo com o fato de ser desprezado versões mais novas de programas  para nao sair na versão estável(fazendo um vovo-sistema) e aceitar patchs que eles mesmos fazem, sendo que eles nao fazem o programa e querem se confiar mais?</p>
<p> Quanto a digitar root no slackware: Isso sempre foi assim. Por um simples motivo: Se vc vai instalar o sistema, voce vai fazer isso como root no pseudo live-cd do slackware. Isso nao e uma falha de seguranca. Eu nao sei e porque ele ainda pede para digitar. :p. Devia era entrar direto&#8230;.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: MaxRaven</title>
		<link>http://br-linux.org/2008/hora-do-upgrade-falha-criptografica-grave-no-debian-e-derivados-afeta-chaves-ssl-inclusive-as-do-seu-ssh/#comment-9318</link>
		<dc:creator>MaxRaven</dc:creator>
		<pubDate>Wed, 14 May 2008 19:45:21 +0000</pubDate>
		<guid isPermaLink="false">http://br-linux.org/2008/hora-do-upgrade-falha-criptografica-grave-no-debian-e-derivados-afeta-chaves-ssl-inclusive-as-do-seu-ssh/#comment-9318</guid>
		<description>Só para completar a informação que disse acima aqui vai o link:
http://www.guiadohardware.net/comunidade/bug-senha/862865/

Agora, vendo com calma, segundo ele começou após atualizar o drive da nvidia, mas sei lá, se alguem que use debian e saiba investigar tiver tempo, pode até achar algo (ou não).</description>
		<content:encoded><![CDATA[<p>Só para completar a informação que disse acima aqui vai o link:<br />
<a href="http://www.guiadohardware.net/comunidade/bug-senha/862865/" rel="nofollow">http://www.guiadohardware.net/comunidade/bug-senha/862865/</a></p>
<p>Agora, vendo com calma, segundo ele começou após atualizar o drive da nvidia, mas sei lá, se alguem que use debian e saiba investigar tiver tempo, pode até achar algo (ou não).</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Solução em 24 horas &#171; Caminho Livre</title>
		<link>http://br-linux.org/2008/hora-do-upgrade-falha-criptografica-grave-no-debian-e-derivados-afeta-chaves-ssl-inclusive-as-do-seu-ssh/#comment-9307</link>
		<dc:creator>Solução em 24 horas &#171; Caminho Livre</dc:creator>
		<pubDate>Wed, 14 May 2008 18:38:58 +0000</pubDate>
		<guid isPermaLink="false">http://br-linux.org/2008/hora-do-upgrade-falha-criptografica-grave-no-debian-e-derivados-afeta-chaves-ssl-inclusive-as-do-seu-ssh/#comment-9307</guid>
		<description>[...] em 24&#160;horas  Ontem li no Br-Linux sobre uma falha encontrada no Debian e derivados relacionado a uma modificação específica no [...]</description>
		<content:encoded><![CDATA[<p>[...] em 24&nbsp;horas  Ontem li no Br-Linux sobre uma falha encontrada no Debian e derivados relacionado a uma modificação específica no [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: amg1127</title>
		<link>http://br-linux.org/2008/hora-do-upgrade-falha-criptografica-grave-no-debian-e-derivados-afeta-chaves-ssl-inclusive-as-do-seu-ssh/#comment-9267</link>
		<dc:creator>amg1127</dc:creator>
		<pubDate>Wed, 14 May 2008 14:41:30 +0000</pubDate>
		<guid isPermaLink="false">http://br-linux.org/2008/hora-do-upgrade-falha-criptografica-grave-no-debian-e-derivados-afeta-chaves-ssl-inclusive-as-do-seu-ssh/#comment-9267</guid>
		<description>Deu trabalho... Mas ontem mesmo, regenerei todos os certificados SSL e chaves de SSH geradas por um servidor Ubuntu 8.10 que até então era vulnerável à falha.</description>
		<content:encoded><![CDATA[<p>Deu trabalho&#8230; Mas ontem mesmo, regenerei todos os certificados SSL e chaves de SSH geradas por um servidor Ubuntu 8.10 que até então era vulnerável à falha.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: miranda</title>
		<link>http://br-linux.org/2008/hora-do-upgrade-falha-criptografica-grave-no-debian-e-derivados-afeta-chaves-ssl-inclusive-as-do-seu-ssh/#comment-9257</link>
		<dc:creator>miranda</dc:creator>
		<pubDate>Wed, 14 May 2008 14:08:00 +0000</pubDate>
		<guid isPermaLink="false">http://br-linux.org/2008/hora-do-upgrade-falha-criptografica-grave-no-debian-e-derivados-afeta-chaves-ssl-inclusive-as-do-seu-ssh/#comment-9257</guid>
		<description>&lt;i&gt;(Como diz aquela grande empresa japonesa, “Os nossos japoneses são mais criativos que os japoneses dos outros.”)&lt;/i&gt;

Os nossos BUG's são mais criativos que os dos outros , lógico, bug nenhum é bom mas é só pra mostrar o GRANDE ABISMO que existe entre uma falha no Linux e a falha "no (s) outro (s)"

Me fale ai alguem de vocês: Quem usa no desktop o SSH?? Um usuario tido como convencional que navega na internet, lê e-mails, usa pra postar aqui no br-linux, usa OpenOffice e outras perfumarias mais, nunca vai usar o SSH pra nada (esse usuário descrito ai sou eu ;D)

Agora fica a pergunta para os usuario do podrecoOS: Quem nunca instalou o podreco com o queijo-suiço e o pró-virus (embutido, logico) e ao acabar a instalação entrou na web  e não consegui ficar 10 minutos sem pegar um virus??

Não venham com mentiras, esse teste eu ja fiz.

Glossário

podrecoOS  : windows
queijo-suíço : internet explorer
pró-vírus      : outlook express</description>
		<content:encoded><![CDATA[<p><i>(Como diz aquela grande empresa japonesa, “Os nossos japoneses são mais criativos que os japoneses dos outros.”)</i></p>
<p>Os nossos BUG&#8217;s são mais criativos que os dos outros , lógico, bug nenhum é bom mas é só pra mostrar o GRANDE ABISMO que existe entre uma falha no Linux e a falha &#8220;no (s) outro (s)&#8221;</p>
<p>Me fale ai alguem de vocês: Quem usa no desktop o SSH?? Um usuario tido como convencional que navega na internet, lê e-mails, usa pra postar aqui no br-linux, usa OpenOffice e outras perfumarias mais, nunca vai usar o SSH pra nada (esse usuário descrito ai sou eu ;D)</p>
<p>Agora fica a pergunta para os usuario do podrecoOS: Quem nunca instalou o podreco com o queijo-suiço e o pró-virus (embutido, logico) e ao acabar a instalação entrou na web  e não consegui ficar 10 minutos sem pegar um virus??</p>
<p>Não venham com mentiras, esse teste eu ja fiz.</p>
<p>Glossário</p>
<p>podrecoOS  : windows<br />
queijo-suíço : internet explorer<br />
pró-vírus      : outlook express</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: timm</title>
		<link>http://br-linux.org/2008/hora-do-upgrade-falha-criptografica-grave-no-debian-e-derivados-afeta-chaves-ssl-inclusive-as-do-seu-ssh/#comment-9255</link>
		<dc:creator>timm</dc:creator>
		<pubDate>Wed, 14 May 2008 14:07:11 +0000</pubDate>
		<guid isPermaLink="false">http://br-linux.org/2008/hora-do-upgrade-falha-criptografica-grave-no-debian-e-derivados-afeta-chaves-ssl-inclusive-as-do-seu-ssh/#comment-9255</guid>
		<description>Isso por que chamam "Debian Stable".

hehe.</description>
		<content:encoded><![CDATA[<p>Isso por que chamam &#8220;Debian Stable&#8221;.</p>
<p>hehe.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Danilo Cesar</title>
		<link>http://br-linux.org/2008/hora-do-upgrade-falha-criptografica-grave-no-debian-e-derivados-afeta-chaves-ssl-inclusive-as-do-seu-ssh/#comment-9246</link>
		<dc:creator>Danilo Cesar</dc:creator>
		<pubDate>Wed, 14 May 2008 13:02:13 +0000</pubDate>
		<guid isPermaLink="false">http://br-linux.org/2008/hora-do-upgrade-falha-criptografica-grave-no-debian-e-derivados-afeta-chaves-ssl-inclusive-as-do-seu-ssh/#comment-9246</guid>
		<description>Só diga pro cara dar um passwd no usuário root dele. O problema será corrigido.</description>
		<content:encoded><![CDATA[<p>Só diga pro cara dar um passwd no usuário root dele. O problema será corrigido.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Danilo Cesar</title>
		<link>http://br-linux.org/2008/hora-do-upgrade-falha-criptografica-grave-no-debian-e-derivados-afeta-chaves-ssl-inclusive-as-do-seu-ssh/#comment-9245</link>
		<dc:creator>Danilo Cesar</dc:creator>
		<pubDate>Wed, 14 May 2008 13:01:20 +0000</pubDate>
		<guid isPermaLink="false">http://br-linux.org/2008/hora-do-upgrade-falha-criptografica-grave-no-debian-e-derivados-afeta-chaves-ssl-inclusive-as-do-seu-ssh/#comment-9245</guid>
		<description>Max: Debian a muito tempo atrás era senha do tipo DES. Quando o Debian atualizou, ele não regerou a senha dos que eram DES.

Se a senha do cara continua com este BUG, então o cara não atualiza a senha dele a pelo menos uns 4 anos. O que é ruim, imho.</description>
		<content:encoded><![CDATA[<p>Max: Debian a muito tempo atrás era senha do tipo DES. Quando o Debian atualizou, ele não regerou a senha dos que eram DES.</p>
<p>Se a senha do cara continua com este BUG, então o cara não atualiza a senha dele a pelo menos uns 4 anos. O que é ruim, imho.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: cmd_barbossa</title>
		<link>http://br-linux.org/2008/hora-do-upgrade-falha-criptografica-grave-no-debian-e-derivados-afeta-chaves-ssl-inclusive-as-do-seu-ssh/#comment-9243</link>
		<dc:creator>cmd_barbossa</dc:creator>
		<pubDate>Wed, 14 May 2008 12:59:29 +0000</pubDate>
		<guid isPermaLink="false">http://br-linux.org/2008/hora-do-upgrade-falha-criptografica-grave-no-debian-e-derivados-afeta-chaves-ssl-inclusive-as-do-seu-ssh/#comment-9243</guid>
		<description>Galera, parem de generalizar a falha! O problema não foi o Linux, e sim uma aplicação de uma distribuição específica!!
Generalizar isso dizendo que "linux é inseguro" é muita cegueira, burrice ou má-fé!</description>
		<content:encoded><![CDATA[<p>Galera, parem de generalizar a falha! O problema não foi o Linux, e sim uma aplicação de uma distribuição específica!!<br />
Generalizar isso dizendo que &#8220;linux é inseguro&#8221; é muita cegueira, burrice ou má-fé!</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: João Marcus</title>
		<link>http://br-linux.org/2008/hora-do-upgrade-falha-criptografica-grave-no-debian-e-derivados-afeta-chaves-ssl-inclusive-as-do-seu-ssh/#comment-9242</link>
		<dc:creator>João Marcus</dc:creator>
		<pubDate>Wed, 14 May 2008 12:58:12 +0000</pubDate>
		<guid isPermaLink="false">http://br-linux.org/2008/hora-do-upgrade-falha-criptografica-grave-no-debian-e-derivados-afeta-chaves-ssl-inclusive-as-do-seu-ssh/#comment-9242</guid>
		<description>@MaxRaven,

O problema não está relacionado, não. Na verdade, pelo que eu vi, foi um patch meio estúpido que alguém fez. Basicamente, alguém removeu a geração de uma sequência aleatória para as chaves, tornando-a previsível, o que é uma falha gravíssima.
Mas, afinal, o que estavam pensando quando fizeram isso? Quem é que pensou &lt;i&gt;"Já sei, vou remover essa geração de sequência aleatória, ah, não deve fazer nenhuma diferença"&lt;/i&gt;?</description>
		<content:encoded><![CDATA[<p>@MaxRaven,</p>
<p>O problema não está relacionado, não. Na verdade, pelo que eu vi, foi um patch meio estúpido que alguém fez. Basicamente, alguém removeu a geração de uma sequência aleatória para as chaves, tornando-a previsível, o que é uma falha gravíssima.<br />
Mas, afinal, o que estavam pensando quando fizeram isso? Quem é que pensou <i>&#8220;Já sei, vou remover essa geração de sequência aleatória, ah, não deve fazer nenhuma diferença&#8221;</i>?</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: tiaggs</title>
		<link>http://br-linux.org/2008/hora-do-upgrade-falha-criptografica-grave-no-debian-e-derivados-afeta-chaves-ssl-inclusive-as-do-seu-ssh/#comment-9241</link>
		<dc:creator>tiaggs</dc:creator>
		<pubDate>Wed, 14 May 2008 12:56:00 +0000</pubDate>
		<guid isPermaLink="false">http://br-linux.org/2008/hora-do-upgrade-falha-criptografica-grave-no-debian-e-derivados-afeta-chaves-ssl-inclusive-as-do-seu-ssh/#comment-9241</guid>
		<description>Caramba gente acho que o muitos que comentaram acima não freqüentam muito as bug list...a respeito conheço um hacker que adora o Win Server 2003 hehe tem um probleminha lah que não foi corrigido ate hoje kakaka...</description>
		<content:encoded><![CDATA[<p>Caramba gente acho que o muitos que comentaram acima não freqüentam muito as bug list&#8230;a respeito conheço um hacker que adora o Win Server 2003 hehe tem um probleminha lah que não foi corrigido ate hoje kakaka&#8230;</p>
]]></content:encoded>
	</item>
</channel>
</rss>
