<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: DoS-уязвимость в OpenSSH</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/109428.html</link>
    <description>В OpenSSH выявлена (http://seclists.org/oss-sec/2016/q4/185) уязвимость, которую можно использовать для инициирования отказа в обслуживании через исчерпание доступной памяти на сервере. Ошибка в коде обмена ключами позволяет любому внешнему атакующему (аутентификация не требуется) отправить серию специально оформленных запросов KEXINIT, каждый из которых приведёт к потреблению процессом до 384 Мб памяти. Например, отправив 10 одновременных запросов можно израсходовать 3.8 Гб памяти, а 100 - 38 Гб. Исправление пока доступно в виде патча (http://cvsweb.openbsd.org/cgi-bin/cvsweb/src/usr.bin/ssh/kex.c?rev=1.127&amp;content-type=text/x-cvsweb-markup).&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;URL: http://seclists.org/oss-sec/2016/q4/185&lt;br&gt;Новость: http://www.opennet.ru/opennews/art.shtml?num=45343&lt;br&gt;</description>

<item>
    <title>DoS-уязвимость в OpenSSH (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/109428.html#27</link>
    <pubDate>Wed, 26 Oct 2016 08:40:38 GMT</pubDate>
    <description>&amp;gt; А эксплойт где то есть рабочий? Не зла ради, хотел бы посмотреть &lt;br&gt;&amp;gt; на виртуалке хотя бы.&lt;br&gt;&lt;br&gt;Зачем тебе дубинка, обезьянка? Бери уж термоядерную гранату сразу - https://github.com/jgamblin/Mirai-Source-Code.git&lt;br&gt;&lt;br&gt;Только это, развязывание термоядерной войны - международное преступление, есличо.&lt;br&gt;</description>
</item>

<item>
    <title>DoS-уязвимость в OpenSSH (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/109428.html#26</link>
    <pubDate>Wed, 26 Oct 2016 08:15:29 GMT</pubDate>
    <description>&amp;gt; и чё, много поломали? в OpenBSD эта проблема уже 9 дней, как исправлена &lt;br&gt;&lt;br&gt;Быстро поднятый маздай - упавшим не считается?&lt;br&gt;</description>
</item>

<item>
    <title>DoS-уязвимость в OpenSSH (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/109428.html#25</link>
    <pubDate>Wed, 26 Oct 2016 08:14:04 GMT</pubDate>
    <description>Это буратино и его полтора локалхоста.&lt;br&gt;</description>
</item>

<item>
    <title>DoS-уязвимость в OpenSSH (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/109428.html#24</link>
    <pubDate>Fri, 21 Oct 2016 07:38:28 GMT</pubDate>
    <description>OpenSSH upstream dos not consider this as a security issue btw.&lt;br&gt;&lt;br&gt;It seems the only thing the attacker could do here, is self-dos his own&lt;br&gt;connection. Regarding consuming memory on the server, by opening several&lt;br&gt;concurrent connections at the same time, there are various protections&lt;br&gt;available in opensshd_config file, such as &quot;MaxStartups&quot;, which can&lt;br&gt;limit the maximum number of sessions per network connections.&lt;br&gt;&lt;br&gt;This value is effectively set to 10:30:100 so maximum of 100 * 128 MB&lt;br&gt;can be allocated, which is pretty much for unauthenticated user. Though&lt;br&gt;the rate limiting starts to drop connection after 10, which is like 1GB&lt;br&gt;and which should not hurt the server (though it is not cool).&lt;br&gt;</description>
</item>

<item>
    <title>DoS-уязвимость в OpenSSH (бедный буратино)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/109428.html#23</link>
    <pubDate>Fri, 21 Oct 2016 02:58:13 GMT</pubDate>
    <description>ээээ, переведи. каких ещё серверов? стаблеверсию можно получить только из сырцов&lt;br&gt;&lt;br&gt;man release&lt;br&gt;</description>
</item>

<item>
    <title>DoS-уязвимость в OpenSSH (Мишка большая шишка)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/109428.html#22</link>
    <pubDate>Thu, 20 Oct 2016 08:57:17 GMT</pubDate>
    <description>сколько у тебя серверов, что ты компиляешь?&lt;br&gt;</description>
</item>

<item>
    <title>DoS-уязвимость в OpenSSH (эцсамое)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/109428.html#21</link>
    <pubDate>Thu, 20 Oct 2016 00:59:02 GMT</pubDate>
    <description>A, прошу прощения, проглядел автора коммита.&lt;br&gt;&lt;br&gt;таки да, два человека.&lt;br&gt;</description>
</item>

<item>
    <title>DoS-уязвимость в OpenSSH (Андрей)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/109428.html#20</link>
    <pubDate>Thu, 20 Oct 2016 00:44:43 GMT</pubDate>
    <description>&amp;gt; и коммит, и это письмо в рассылку от одного и того же человека, так что это одна и та же сторона.&lt;br&gt;&lt;br&gt;Я предположил о двух разных людях исходя из имени (и адреса email) автора коммита и имени вот того китайца &amp;#30707;&amp;#30922; &amp;lt;shilei-c () 360 cn&amp;gt;:&lt;br&gt;&lt;br&gt;Author: markus&#064;openbsd.org &amp;lt;markus&#064;openbsd.org&amp;gt;  2016-10-10 21:28:48&lt;br&gt;&lt;br&gt;&amp;gt; -/* $OpenBSD: kex.c,v 1.126 2016/09/28 21:44:52 djm Exp $ */&lt;br&gt;&amp;gt; +/* $OpenBSD: kex.c,v 1.127 2016/10/10 19:28:48 markus Exp $ */&lt;br&gt;&lt;br&gt;Разве что Markus может оказаться его псевдонимом на западный лад. Но тогда он говорил бы о себе же в третьем лице:&lt;br&gt;&lt;br&gt;&amp;gt; Reported by shilei-c at 360.cn&lt;br&gt;&lt;br&gt;Что исключено, так как он - автор коммита.&lt;br&gt;</description>
</item>

<item>
    <title>DoS-уязвимость в OpenSSH (эцсамое)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/109428.html#19</link>
    <pubDate>Wed, 19 Oct 2016 23:30:39 GMT</pubDate>
    <description>и коммит, и это письмо в рассылку от одного и того же человека, так что это одна и та же сторона.&lt;br&gt;&lt;br&gt;я конечно не расист, но он слегка китаец. возможно это обьясняет скупость предоставленной информации.&lt;br&gt;</description>
</item>

</channel>
</rss>
