Journal : Une faille dans OpenSSH ?

Posté par boklm (page perso, ) le 03 mai 2004
0
C'est ce qu'on peut lire dans cette alerte de idefense.com :
http://idefense.bugtraq.org/adv/05.03.04.txt(...)

There is an upcoming OpenSSH vulnerability that we're working on with
the OpenBSD Crew. Details will be published early next week.

However, I can say that when OpenSSH's sshd(8) is running with priv
seperation, the bug cannot be exploited for immediate root access.


Donc si vous ne l'avez pas encore fait, pensez à activer UsePrivilegeSeparation :)

iDEFENSE recommends either using OpenBSD, Openwall Linux (Owl), or
Microsoft Windows. All other operating systems are insecure.


Mais en lisant ca, je me demande si c'est vraiment sérieux ...

> Lire le journal (4 commentaires, moyenne: 6,3).  

Cette discussion est archivée, il n'est plus possible de laisser des commentaires.

Note : les commentaires appartiennent à ceux qui les ont postés. Nous n'en sommes pas responsables.

un fake ?

Posté par boklm (page perso, ) le 03/05/2004 à 18:53. (lien). Évalué à 6.

Bon, en fait ca ressemble plutôt à un fake :
http://archives.neohapsis.com/archives/openbsd/2002-06/2094.html(...)
Ca ressemble beaucoup à ce qui avait été posté il y a 2 ans.

Fonctionnalité par défaut

Posté par L () le 03/05/2004 à 19:26. (lien). Évalué à 5.

> Donc si vous ne l'avez pas encore fait, pensez à activer UsePrivilegeSeparation

La fonctionnalité UsePrivilegeSéparation est activée par défaut lorsqu'on installe les dernières versions de OpenSSH. Donc à moins que la distribution ait explicitement désactivé cette fonctionnalité, elle devrait être activée. Pour information, sous Linux Slackware 9.1 elle est activée.

fake ... cf full disclosure

Posté par oumpa () le 03/05/2004 à 19:39. (lien). Évalué à 12.

-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1

This post did not come from iDEFENSE Labs.

All iDEFENSE Labs public advisories are posted to http://www.idefense.com/application/poi/display?type=vulnerabilitie(...)
at the same time that they are submitted to mailing lists.

Michael Sutton
Director, iDEFENSE Labs

www.idefense.com

-----BEGIN PGP SIGNATURE-----
Version: PGP 8.0.3

iQA/AwUBQJaKmV8ufGaIwaKhEQKjZACfZKmMzoVFqIDejQTNtWUpLpVu2foAnR+T
EmiDUIkYDhkSrfnqjSyDH0Qt
=G0db
-----END PGP SIGNATURE-----

  • [^]Re: fake ... cf full disclosure

    Posté par Colin Leroy (page perso, ) le 04/05/2004 à 07:27. (lien). Évalué à 2.

    Je me disais aussi. Le petit logo en ascii art en bas, ne me paraissait pas très sérieux.

    --
    Claws Mail - it bites!

Revenir en haut de page