image

OpenSSH mogelijk lek

dinsdag 25 juni 2002, 08:20 door Redactie, 7 reacties

In een wat vreemde email laat Theo de Raadt van het OpenSSH project weten dat er een lek is gevonden in OpenSSH. Verdere mededelingen worden niet gedaan, behalve dat het activeren van Privilege Separation het onmogelijk maakt dat een hacker van het lek misbruik kan maken. Privilege Separation werkt echter nog niet goed op alle Operating Systems en de Raadt roept OS-bouwers dan ook op om mee te werken aan verbetering hiervan. Ondertussen adviseert de Raadt om te upgraden naar versie 3.3, welke afgelopen vrijdag al werd vrijgegeven. Begin volgende week zou meer informatie vrij moeten komen over het lek in de huidige versies van OpenSSH.

OpenSSH maakt standaard deel uit van Mac OS X en Solaris 9, van de producenten hiervan is nog niets vernomen. Wel zijn door de volgende producenten advisories verschenen:

Mandrake Linux

Debian Linux

Suse Linux

Reacties (7)
25-06-2002, 11:15 door Anoniem
$VENDOR says it's broken
$VENDOR won't provide details
$VENDOR says upgrade two minor releases
$VENDOR says upgrading doesn't actually fix the problem
$VENDOR says upgrading will break things
25-06-2002, 16:33 door Anoniem
Als Theo een full bug report geeft, is er een tijdelijke vacuum waarin alle bestaande OpenSSH vunerable zijn voor remote root exploits. Hij bereidt gewoon iedereen goed voor.
25-06-2002, 18:37 door Anoniem
Originally posted by Unregistered
Als Theo een full bug report geeft, is er een tijdelijke vacuum waarin alle bestaande OpenSSH vunerable zijn voor remote root exploits. Hij bereidt gewoon iedereen goed voor.

100 % mee eens, meest ideale situatie voor admins en vendors bij het releasen van een bug.

grazer
26-06-2002, 08:01 door Anoniem
Originally posted by Unregistered
Als Theo een full bug report geeft, is er een tijdelijke vacuum waarin alle bestaande OpenSSH vunerable zijn voor remote root exploits. Hij bereidt gewoon iedereen goed voor.

Hij heeft dus mails gekregen van mensen dat geroot zijn (met een gevoel van secure by default te zijn.. nice), en hij weet niet echt waar hij moet zoeken...

He's going through rough times now..

evy
26-06-2002, 09:01 door Anoniem
Originally posted by Unregistered


Hij heeft dus mails gekregen van mensen dat geroot zijn (met een gevoel van secure by default te zijn.. nice), en hij weet niet echt waar hij moet zoeken...

He's going through rough times now..

evy


Ze weten gewoon dat er wat aan de hand is maar hebben nog geen betere oplossing dan dit, en als ze een volledige bug report zou komen, dan maakt iemand een exploit en dan heb je een zooi script kiddies die massaal ongepatchte servers gaan defacen.
26-06-2002, 12:24 door Anoniem
Originally posted by Unregistered

Ze weten gewoon dat er wat aan de hand is maar hebben nog geen betere oplossing dan dit, en als ze een volledige bug report zou komen, dan maakt iemand een exploit en dan heb je een zooi script kiddies die massaal ongepatchte servers gaan defacen.
Duh! Ze kunnen toch moeilijk een bug report op bugtraq posten met exploits en geen tijdelijke work around!
26-06-2002, 12:38 door Anoniem
Originally posted by Evy(met een gevoel van secure by default te zijn.. nice)

De essentie van Security is dat je dat gevoel nooit kunt hebben.

Je moet altijd wakker blijven met het besef dat 100% waterdichte veiligheid en zekerheid gewoonweg niet bestaat.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.