<?xml version="1.0" encoding="UTF-8" ?>

<bugzilla version="5.2"
          urlbase="https://bugzilla.altlinux.org/"
          
          maintainer="jenya@basealt.ru"
>

    <bug>
          <bug_id>24682</bug_id>
          
          <creation_ts>2010-12-03 15:03:43 +0300</creation_ts>
          <short_desc>ssh-keygen -t dsa -b 2048 generates invalid keys</short_desc>
          <delta_ts>2011-09-14 18:12:59 +0400</delta_ts>
          <reporter_accessible>1</reporter_accessible>
          <cclist_accessible>1</cclist_accessible>
          <classification_id>4</classification_id>
          <classification>Development</classification>
          <product>Sisyphus</product>
          <component>openssh-common</component>
          <version>unstable</version>
          <rep_platform>all</rep_platform>
          <op_sys>Linux</op_sys>
          <bug_status>CLOSED</bug_status>
          <resolution>FIXED</resolution>
          
          
          <bug_file_loc></bug_file_loc>
          <status_whiteboard></status_whiteboard>
          <keywords></keywords>
          <priority>P3</priority>
          <bug_severity>normal</bug_severity>
          <target_milestone>---</target_milestone>
          
          
          <everconfirmed>1</everconfirmed>
          <reporter name="Andriy Stepanov (stanv)">stanv</reporter>
          <assigned_to name="Gleb F-Malinovskiy">glebfm</assigned_to>
          <cc>baraka</cc>
    
    <cc>glebfm</cc>
    
    <cc>lav</cc>
    
    <cc>ldv</cc>
    
    <cc>rider</cc>
    
    <cc>shadrinov</cc>
    
    <cc>vt</cc>
          
          <qa_contact>qa-sisyphus</qa_contact>

      

      

      

          <comment_sort_order>oldest_to_newest</comment_sort_order>  
          <long_desc isprivate="0" >
    <commentid>115942</commentid>
    <comment_count>0</comment_count>
    <who name="Andriy Stepanov (stanv)">stanv</who>
    <bug_when>2010-12-03 15:03:43 +0300</bug_when>
    <thetext>Ключи созданные следующей командой у нас не работают:


[root@mn ~]# ssh-keygen -N &apos;&apos; -b 2048 -t dsa -f test666
Generating public/private dsa key pair.
Your identification has been saved in test666.
Your public key has been saved in test666.pub.
...

# ssh -l test666 -i test666 hpc13
ssh: bad sig size 32 32
test666@hpc13&apos;s password: 

[root@mn ~]# ssh hpc13
Last login: Fri Dec  3 15:00:28 2010 from mn.cluster
[root@hpc13 ~]# cat /etc/openssh/authorized_keys2/test666 
ssh-dss AAAAB3NzaC1kc3MAAAEBALAgaEX...

# rpm -qa | grep openssh
openssh-server-control-5.6p1-alt1
openssh-server-5.6p1-alt1
openssh-clients-5.6p1-alt1
openssh-common-5.6p1-alt1</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>115944</commentid>
    <comment_count>1</comment_count>
    <who name="Dmitry V. Levin">ldv</who>
    <bug_when>2010-12-03 18:17:14 +0300</bug_when>
    <thetext>This is a regression in 5.6p1-alt1.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>116218</commentid>
    <comment_count>2</comment_count>
    <who name="Dmitry V. Levin">ldv</who>
    <bug_when>2010-12-10 00:42:38 +0300</bug_when>
    <thetext>Апстрим не поддерживает создание таких ключей вообще, так что не blocker.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>116319</commentid>
    <comment_count>3</comment_count>
    <who name="Vitaly Lipatov">lav</who>
    <bug_when>2010-12-14 18:06:41 +0300</bug_when>
    <thetext>Убрал из примера в http://www.altlinux.org/SSH параметры -b 2048 с комментарием
«DSA keys must be exactly 1024 bits as specified by FIPS 186-2»</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>117901</commentid>
    <comment_count>4</comment_count>
    <who name="Dmitriy Shadrinov">shadrinov</who>
    <bug_when>2011-02-03 11:55:14 +0300</bug_when>
    <thetext>Имеется так же более новое дополнение: FIPS-186-3. Приведу так же выдержку из рекомендаций по выбору и управлению ключами (NIST 800-57):

4.2.4.1
DSA
The Digital Signature Algorithm (DSA) is specified in [FIPS186-3] for specific key sizes: 1024, 2048, and 3072 bits. The DSA will produce digital signatures of 320, 448, or 512 bits. Older systems (legacy systems) used smaller key sizes. While it may be appropriate to continue to verify and honor signatures created using these smaller key sizes5, new signatures shall not be created using these key sizes.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>118193</commentid>
    <comment_count>5</comment_count>
    <who name="Vitaly Lipatov">lav</who>
    <bug_when>2011-02-10 02:02:41 +0300</bug_when>
    <thetext>Если смысла в ключах 2038 нет, апстрим не поддерживает, у нас не работает — может быть тогда просто заблокировать возможность их создания?</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>118194</commentid>
    <comment_count>6</comment_count>
    <who name="Dmitry V. Levin">ldv</who>
    <bug_when>2011-02-10 02:05:24 +0300</bug_when>
    <thetext>(In reply to comment #5)
&gt; Если смысла в ключах 2038 нет,

Ну, это не факт.

&gt; апстрим не поддерживает, у нас не работает —
&gt; может быть тогда просто заблокировать возможность их создания?

Может быть.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>125230</commentid>
    <comment_count>7</comment_count>
    <who name="Dmitry V. Levin">ldv</who>
    <bug_when>2011-09-14 03:07:18 +0400</bug_when>
    <thetext>This is a regression introduced in openssh-5.3p1-alt5:
* Fri Oct 01 2010 Dmitry V. Levin &lt;ldv@altlinux&gt; 5.3p1-alt5
- Rebuilt with libcrypto.so.10.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>125231</commentid>
    <comment_count>8</comment_count>
    <who name="Dmitry V. Levin">ldv</who>
    <bug_when>2011-09-14 03:32:05 +0400</bug_when>
    <thetext>openssl &gt;= 1.0 теперь использует SHA256 место SHA1 для создания DSA-ключей длины &gt;= 2048 бит, а openssh всегда использует SHA1 для работы с DSA-ключами.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>125264</commentid>
    <comment_count>9</comment_count>
    <who name="Repository Robot">repository-robot</who>
    <bug_when>2011-09-14 18:12:59 +0400</bug_when>
    <thetext>openssh-5.9p1-alt1 -&gt; sisyphus:

* Wed Sep 14 2011 Dmitry V. Levin &lt;ldv@altlinux&gt; 5.9p1-alt1
- Updated to 5.9p1 (closes: #19085).
- ssh-keygen: forced use of SHA1 for large keys (closes: #24682).
- sshd: added systemd support (by Alexey Shabalin; closes: #25617).
- sshd: enabled UsePrivilegeSeparation=sandbox by default.
- sshd: deprecated AuthorizedKeysSystemFile*.</thetext>
  </long_desc>
      
      

    </bug>

</bugzilla>