<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в OpenSSH, позволяющая определить наличие пользов...</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/115057.html</link>
    <description>В OpenSSH выявлена (http://seclists.org/oss-sec/2018/q3/124) проблема с безопасностью, позволяющая удалённому атакующему определить существует ли пользователей с данным именем в системе.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Метод базируется на разности поведения при обработке запроса на аутентификацию для существующего и неизвестного пользователя. Атакующий может отправить некорректный запрос аутентификации (например, отправить повреждённый пакет), в случае отсутствия пользователя в системе выполнение функции userauth_pubkey() завершиться сразу с отправкой ответа SSH2_MSG_USERAUTH_FAILURE. Если пользователь присутствует в системе  произойдёт сбой при вызове функции sshpkt_get_u8() и сервер просто молча закроет соединение.&lt;br&gt;&lt;br&gt;&lt;br&gt;Напомним, что для противодействия попыткам перебора пользователей в OpenSSH присутствует защита - для несуществующих пользователей выполняется проверка по фиктивному хэшу пароля, что позволяет выровнять время обработки операции проверки для существующего и несуществующего пользователя. Без выравнивания времени проверк</description>

<item>
    <title>Уязвимость в OpenSSH, позволяющая определить наличие пользов... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/115057.html#60</link>
    <pubDate>Tue, 21 Aug 2018 04:00:41 GMT</pubDate>
    <description>Ты вручную адрес ссылки что ли писал?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в OpenSSH, позволяющая определить наличие пользов... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/115057.html#59</link>
    <pubDate>Mon, 20 Aug 2018 19:49:54 GMT</pubDate>
    <description>От квантового компьютера то? :)&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в OpenSSH, позволяющая определить наличие пользов... (Maxim)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/115057.html#58</link>
    <pubDate>Fri, 17 Aug 2018 12:30:59 GMT</pubDate>
    <description>С такой энтропией (~84bit) на гигабитном канале (условно 1 000 000 пакетов в секунду) и при отсутствии fail2ban и DDoS protection - миллиарды лет.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в OpenSSH, позволяющая определить наличие пользов... (PereresusNeVlezaetBuggy)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/115057.html#57</link>
    <pubDate>Fri, 17 Aug 2018 11:32:18 GMT</pubDate>
    <description>&amp;gt;&amp;gt; На что? На то, что обнаружили уязвимость в коде, который был уже &lt;br&gt;&amp;gt;&amp;gt; пропатчен?&lt;br&gt;&amp;gt; 1 Из текста новости не понятно исправлена она или нет.&lt;br&gt;&lt;br&gt;Поправьте автора новости?&lt;br&gt;&lt;br&gt;&amp;gt; 2 Апстим должен выпускать обновления, а не патчить.&lt;br&gt;&lt;br&gt;И выпустит. Проблема критической не считается, так что внеочередного релиза, скорее всего, не будет (но я с djm&#064; водку по утрам не пью, так что зарекаться не буду).&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в OpenSSH, позволяющая определить наличие пользов... (Ilya Indigo)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/115057.html#56</link>
    <pubDate>Fri, 17 Aug 2018 11:27:59 GMT</pubDate>
    <description>&amp;gt; На что? На то, что обнаружили уязвимость в коде, который был уже &lt;br&gt;&amp;gt; пропатчен?&lt;br&gt;&lt;br&gt;1 Из текста новости не понятно исправлена она или нет.&lt;br&gt;2 Апстим должен выпускать обновления, а не патчить.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в OpenSSH, позволяющая определить наличие пользов... (PereresusNeVlezaetBuggy)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/115057.html#55</link>
    <pubDate>Fri, 17 Aug 2018 11:20:19 GMT</pubDate>
    <description>На что? На то, что обнаружили уязвимость в коде, который был уже пропатчен?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в OpenSSH, позволяющая определить наличие пользов... (PereresusNeVlezaetBuggy)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/115057.html#54</link>
    <pubDate>Fri, 17 Aug 2018 11:19:25 GMT</pubDate>
    <description>В первоисточнике вполне чётко показано, что уязвимость нашли уже после её исправления.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в OpenSSH, позволяющая определить наличие пользов... (PereresusNeVlezaetBuggy)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/115057.html#53</link>
    <pubDate>Fri, 17 Aug 2018 11:18:40 GMT</pubDate>
    <description>Как раз именно что кто-то обратил внимание на один из коммитов и понял, что решаемая им проблема больше, чем может показаться на первый взгляд. Пройдите по ссылке к новости, что ли...&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в OpenSSH, позволяющая определить наличие пользов... (Нанобот)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/115057.html#52</link>
    <pubDate>Fri, 17 Aug 2018 10:36:44 GMT</pubDate>
    <description>&amp;gt; Ну а как бы ты сделал?&lt;br&gt;&lt;br&gt;я бы сделал именно так, как сделано в openssh&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
