Faire un don ! | | style | statistiques | contactez-nous | plan | lettre d'information

Liens connexes

Dépêche modérée par

: Sortie de Open SSH 3.7

Posté par Philippe SOHM (page perso, ). Modéré le 16 septembre 2003.
OpenSSH est un célèbre serveur prenant en charge les protocoles SSH version 1.3, 1.5 et 2.0.
Il vient juste de sortir une nouvelle version, la 3.7. La mise à jour est recommandée puisqu'un bug potentiellement exploitable au niveau de la sécurité a été corrigé.

NdM : La page en français n'est pas encore à jour.

> Lire la dépêche (27 commentaires, moyenne: 2,5).  

Le fait que le problème de gestion du buffer soit utilisable contre la sécurité du serveur est réellement à prendre au conditionnel, l'équipe de OpenSSH a préféré prendre les devants.

A part ceci, parmis les nouveautés :
- Tout le code non ssh 1.x est désormais dans une license de type BSD sans publicité.
- L'authentification par Rhosts a été supprimée dans ssh and sshd.
- Modifications sur le support de Kerberos (Suppression de Kerberos IV et de l'AFS, de Kerberos V sous SSH 1...)
- Modification de l'ordre d'essai des clés lors d'une authentification par clé publique.
- Le support de SOCKS5 a été ajouté dans le mode de transfert dynamique
- Suppression de barrière pour l'utilisation de SSH sur SCTP
- Les clients sftp peuvent désormais transférer des fichiers avec des apostrophes dans leur nom
- Suppression de fuites mémoires
- Support experimental de "aes128-ctr", "aes192-ctr", et "aes256-ctr" pour SSH v2.

Cette discussion est archivée, il n'est plus possible de laisser des commentaires.

Note : les commentaires appartiennent à ceux qui les ont postés. Nous n'en sommes pas responsables.

[+] Re: Sortie de Open SSH 3.7

Posté par ramzez () le 16/09/2003 à 15:57. (lien). Évalué à -3.

toujours pas dans debian security ... ils sont en retard pour une fois :/

Re: Sortie de Open SSH 3.7

Posté par Alan_T () le 16/09/2003 à 16:23. (lien). Évalué à 5.

Cela pourrait-il être dû à ça :
http://www.eviladmin.org/cvs/cvsweb.cgi/buffer.c(...)
http://www.eviladmin.org/cvs/cvsweb.cgi/buffer.c.diff?r1=1.14&r(...)

Au niveau de la mer...

Posté par Nicolas Melay () le 16/09/2003 à 20:17. (lien). Évalué à 3.

Merci de le pas employer "au niveau de" à tort et à travers.

http://www.langue-fr.net/index/N/niveau.htm(...)
http://www.ulaval.ca/scom/Au.fil.des.evenements/1994/06/020.html(...)

Sortie de OpenSSH 3.7.1

Posté par j () le 16/09/2003 à 22:40. (lien). Évalué à 5.

La version 3.7.1 vient de sortir, avec des correctifs supplémentaires pour ce bogue.

Deux dans la meme journée :)

Re: Sortie de Open SSH 3.7

Posté par Pascal Terjan (Jabber id, page perso, ) le 16/09/2003 à 22:46. (lien). Évalué à 6.

# Téléchargement (sur le site principal) (NdM : saturé actuellement) (148 hits)
# Les miroirs (64 hits)

Ma NdM est invisible ou les gens sont cons ?

encore une nouvelle version : 3.7.1

Posté par ramzez () le 17/09/2003 à 00:20. (lien). Évalué à 2.

apporte des correctifs supplémentaires pour le même problème
http://openssh.org/(...)

Re: Sortie de Open SSH 3.7

Posté par Guillaume Estival () le 17/09/2003 à 07:28. (lien). Évalué à 1.

Il semble que l'exploit existe deja (j'ai pas lu tout le thread, certains pensent que ca vient de la compatibilite SSH1)

http://lists.netsys.com/pipermail/full-disclosure/2003-September/01(...)

Il est donc possible que d'autres mise a jour voient le jour (le message d'origine est date d'hier)

LW.

Revenir en haut de page