Journal Compromission de clé SSH chez OVH

Posté par (page perso) . Licence CC by-sa
-1
20
juil.
2012

Bonjour à tous,

L'hébergeur OVH installe une clé SSH sur les serveurs dédiés qu'ils louent, pour avoir un accès de maintenance en cas de besoin. Cette clé SSH a probablement été compromise et OVH ne répond pas, ou à côté de la plaque, à mon signalement sur le sujet.

Grâce à une restriction sur l'IP source, l'attaque échoue dans la configuration par défaut. Néanmoins, face à cette compromission, OVH devrait générer une nouvelle clé, demander à tous les clients de supprimer l'ancienne, et déterminer autant que possible l'origine de la compromission pour prendre les mesures qui s'imposent.

Dans l'attente d'une clarification d'OVH, je conseille à toute personne possédant un serveur chez eux de désactiver leur clé SSH :
# mv /root/.ssh/authorized_keys2 /root/.ssh/authorized_keys2.disabled

Les détails sur la compromission : http://www.pps.univ-paris-diderot.fr/~kerneis/ovh-ssh-key/

(24 commentaires).
  • # Aie

    Posté par . Évalué à 1.

    J'avais lu ton article plus tot, bien vu!
    J'ai la meme sur un serveur, j'ai mailé OVH et l'IP concernée (des pays bas).
    Aucun message sur un autre serveur où j'avais supprimé leur clé.

    On va voir leur réponse, en espérant qu'il n'y ait pas de dégats.. Car meme s'il y a un filtre d'IP sur les serveurs loués, est ce pareil sur tous leurs serveurs? (notamment ceux utilisés pour leur infra) Pas sur..

    • [^] # Re: Aie

      Posté par (page perso) . Évalué à 3.

      On peut supposer que oui, et on peut supposer qu'il y a pas la même clé chez les clients et sur le firewall,etc.

  • # Nop, bug d'OpenSSH

    Posté par . Évalué à 10.

    Hé non…

    C'était super tentant, j'ai paniqué aussi…
    Mais c'est qu'un bug d'OpenSSH.

    J'ai pu reproduire le même message alors qu'aucune clé SSH dans mon authorized keys ne correspondait…
    Dès qu'il y a un from sur une clé, si on tente de se connecter avec une clé, même hors de la liste, ça provoque ce message.

  • # Pourquoi attendre que la clef soit compromise ?

    Posté par . Évalué à 4.

    D'accord ce n'est pas de l'auto hébergement, on est pas maître de ses données, OVH est responsable, de toute façon OVH peut prendre le disque dur pour lire ce qu'il y a dessus et toussa…

    Mais pourquoi attendre que la clef soit compromise pour la retirer ?
    Personnellement je supprime direct le fichier /root/.ssh/authorized_keys2 quand je loue un dédié chez OVH, et supprime l'autorisation d'authentification SSH en root. (si je loue un dédié, c'est que je sais le configurer quand même, j'ai pas besoin qu'OVH s'y connecte)

    Deuxième truc bizarre qu'OVH met dans la configuration par défaut, c'est un truc pour voir le status du serveur (utilisation des disques et toussa), j'ai galéré à le trouvé, regardez dans le cron.d ou crontab, je sais plus.

    Knowing the syntax of Java does not make someone a software engineer.

Envoyer un commentaire

Suivre le flux des commentaires

Note : les commentaires appartiennent à ceux qui les ont postés. Nous n'en sommes pas responsables.