<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Критическая уязвимость в библиотеке Libssh</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/115598.html</link>
    <description>В новых выпусках библиотеки libssh 0.8.4 и 0.7.6 (не путать с libssh2 (http://www.libssh2.org/)), предназначенной для добавления клиентской и серверной поддержки протокола SSH в программы на языке Си, устранена (https://www.openwall.com/lists/oss-security/2018/10/16/1) критическая уязвимость (https://www.libssh.org/security/advisories/CVE-2018-10933.txt) (CVE-2018-10933 (https://security-tracker.debian.org/tracker/CVE-2018-10933)). Уязвимость позволяет обойти стадию аутентификации в серверных приложениях на базе libssh. &lt;br&gt;&lt;br&gt;&lt;br&gt;Атака сводится к отправке сообщения  SSH2_MSG_USERAUTH_SUCCESS вместо сообщения SSH2_MSG_USERAUTH_REQUEST, после чего сервер даже не начинает стадию аутентификации и считает подключение авторизованным без сверки учётных данных. Проблема проявляется начиная с ветки Libssh 0.6, выпущенной в 2014 году, в которой была проведена унификация кода реализаций клиента и сервера (клиент считает аутентификацию успешной после получения SSH2_MSG_USERAUTH_SUCCESS, но использование кода с данной проверко</description>

<item>
    <title>Критическая уязвимость в библиотеке Libssh (пох)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/115598.html#34</link>
    <pubDate>Fri, 19 Oct 2018 15:26:44 GMT</pubDate>
    <description>какой к чорту робот, нежить обычная. Пусть бродит.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в библиотеке Libssh (пох)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/115598.html#33</link>
    <pubDate>Fri, 19 Oct 2018 15:25:43 GMT</pubDate>
    <description>причем тут motd? Мало ли какой муры туда понапихали, картинка должна всплывать поверх нее. Оно должно выводиться pam&apos;ом из session. Там коллбэк вообще-то предусмотрен, то есть, в принципе, написать можно.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в библиотеке Libssh (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/115598.html#32</link>
    <pubDate>Fri, 19 Oct 2018 05:06:48 GMT</pubDate>
    <description>Вот вам простенькая транскрипция ping-pong обмена по TLS: https://tls.ulfheim.net/&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в библиотеке Libssh (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/115598.html#31</link>
    <pubDate>Fri, 19 Oct 2018 05:04:45 GMT</pubDate>
    <description>о, дартаньяны-теоретики в треде&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в библиотеке Libssh (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/115598.html#30</link>
    <pubDate>Thu, 18 Oct 2018 15:16:30 GMT</pubDate>
    <description>Я видел неоднократно. Но это потому, что я его туда сам и нарисовал. Когда время есть, люблю в скритпы подобавлять эстетики в духе фильмов про хакеров. Работает точно так же, но в экран смотреть намного приятнее.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в библиотеке Libssh (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/115598.html#29</link>
    <pubDate>Thu, 18 Oct 2018 10:49:40 GMT</pubDate>
    <description>&amp;gt; Причем оно должно быть обязательно мигающим и с 3D-эффектом.&lt;br&gt;&lt;br&gt;Ну так положите уже гламурную ANSI &quot;картинку&quot; в motd. Этим баяном еще на BBSках народ развлекался, а вы до сих пор тупите.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в библиотеке Libssh (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/115598.html#28</link>
    <pubDate>Thu, 18 Oct 2018 10:47:13 GMT</pubDate>
    <description>&amp;gt; Атака сводится к отправке сообщения SSH2_MSG_USERAUTH_SUCCESS&lt;br&gt;&lt;br&gt;Ух ты, а что, так можно было?! Ну нифига, оказывается достаточно было соврать что авторизован - и дело в шляпе! :D&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в библиотеке Libssh (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/115598.html#27</link>
    <pubDate>Thu, 18 Oct 2018 09:59:59 GMT</pubDate>
    <description>Вывод неправильный.&lt;br&gt;Что, конечно, не удивительно для утопленика.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в библиотеке Libssh (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/115598.html#26</link>
    <pubDate>Thu, 18 Oct 2018 09:58:17 GMT</pubDate>
    <description>Он что, мёртвый фильмы смотрел?&lt;br&gt;</description>
</item>

</channel>
</rss>
