<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Обновление OpenSSH 6.4 с устранением уязвимости</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/92535.html</link>
    <description>Анонсирован (http://lists.mindrot.org/pipermail/openssh-unix-announce/2013-November/000116.html) внеплановый выпуск  OpenSSH 6.4 (http://openssh.com/), открытой реализации клиента и сервера для работы по протоколам SSH (1.3, 1.5 и 2.0) и SFTP. В новой версии устранена уязвимость (http://www.openssh.com/txt/gcmrekey.adv) в sshd, выявленная одним из разработчиков OpenSSH в процессе аудита кода проекта. Проблема может привести к повреждению областей памяти через манипуляцию со сменой ключа при использовании шифра AES-GCM (aes128-gcm&#064;openssh.com и aes256-gcm&#064;openssh.com).&lt;br&gt;&lt;br&gt;&lt;br&gt;Уязвимость проявляется на стадии после прохождения аутентификации, т.е. требует наличия корректных параметров входа. В настоящее время не существует рабочего эксплоита, но разработчики OpenSSH не исключают возможность эксплуатации уязвимости для организации выполнения кода на сервере с привилегиями текущего аутентифицированного пользователя (таким образом появляется возможность обойти заданные в конфигурации ssh ограничения на доступ только </description>

<item>
    <title>Обновление OpenSSH 6.4 с устранением уязвимости (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/92535.html#80</link>
    <pubDate>Wed, 13 Nov 2013 17:41:25 GMT</pubDate>
    <description>&amp;gt; толку мало от новых версий.&lt;br&gt;&lt;br&gt;Конечно, намного прикольнее если каждый первый будет гасить через известную дырку, чем МОЖЕТ БЫТЬ найдется новая дырка. А то как же это - кулхацкеры без известных дырок останутся!&lt;br&gt;</description>
</item>

<item>
    <title>Обновление OpenSSH 6.4 с устранением уязвимости (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/92535.html#79</link>
    <pubDate>Wed, 13 Nov 2013 14:29:39 GMT</pubDate>
    <description>&amp;gt; За 10 лет существования проекта OpenSSH, эти компании не пожертвовали&lt;br&gt;&amp;gt; ни копейки в качестве благодарности для поддержки проекта OpenSSH&lt;br&gt;&amp;gt; (несмотря на многочисленные просьбы).&quot; &lt;br&gt;&lt;br&gt;Ну а что, лицензия позволяет хапать и ни с кем не делиться. В GPL сие частично заворкэраундили по принципу &quot;не деньгами, так борзыми щенками^W^W доработанными исходниками&quot;. А эти и код сами пишут и на расхап нарываются. Ничего личного, это бизнес.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Обновление OpenSSH 6.4 с устранением уязвимости (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/92535.html#74</link>
    <pubDate>Wed, 13 Nov 2013 02:41:48 GMT</pubDate>
    <description>&amp;gt; Ну я не программист, чтобы чужой код анализировать, &lt;br&gt;&lt;br&gt;Тогда что ты забыл в &quot;боевом&quot; коде сомнительного происхождения? С такой прытью надо на минное поле выпускать. Не знает конструкцию мин? Да и фиг с ним, при достаточном количестве таких саперов можно на обучении сэкономить :).&lt;br&gt;&lt;br&gt;&amp;gt; но урок был хороший. очень хороший.&lt;br&gt;&lt;br&gt;Спасибо что это всего лишь данные. А не например высоковольтное оборудование в которое некто сунул свой &quot;компетентный&quot; нос. А то вообще одни тапки остались бы.&lt;br&gt;&lt;br&gt;&amp;gt; А вот сейчас я подумал - а что мешает опубликовать новость об &lt;br&gt;&amp;gt; некой уязвимости с шел-кодом, выложить тестовый эксплоит, который при запуске будет &lt;br&gt;&amp;gt; давать ошибку сегментации, делать вид, но при этом устанавливать на машину &lt;br&gt;&amp;gt; бекдор ? или тырить пароли из ~/.config ?&lt;br&gt;&lt;br&gt;Ничего не мешает, один раз такой сплойт уже был. Во кулхацкеры не читавшие код кирпичами грохотали - эксплойт доустанавливал в систему бэкдор, так что любители халявы не имеющие мозга сами становились источником халявы.&lt;br&gt;&lt;br&gt;&amp;gt; линакс форева&quot;, а тем временем </description>
</item>

<item>
    <title>Обновление OpenSSH 6.4 с устранением уязвимости (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/92535.html#73</link>
    <pubDate>Mon, 11 Nov 2013 22:54:45 GMT</pubDate>
    <description>&amp;gt; В каком классе учишься, эксперт?&lt;br&gt;&lt;br&gt;По приблизительным прикидкам - наверное примерно 25-й должен получатся, или около того. Правда, их столько нету, но это уже второй вопрос.&lt;br&gt;</description>
</item>

<item>
    <title>Обновление OpenSSH 6.4 с устранением уязвимости (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/92535.html#72</link>
    <pubDate>Mon, 11 Nov 2013 22:53:45 GMT</pubDate>
    <description>&amp;gt; НИКТО НЕ ПОЛЬЗУЕТСЯ OPENSSH &lt;br&gt;&lt;br&gt;Ну так в нем и случаются сабжи как раз... &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Обновление OpenSSH 6.4 с устранением уязвимости (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/92535.html#71</link>
    <pubDate>Mon, 11 Nov 2013 22:40:11 GMT</pubDate>
    <description>&amp;gt; Сколько типичных стереотипов&lt;br&gt;&lt;br&gt;Обвинение оппонента в стереотипности - довольно шаблонно с твоей стороны. Может быть, тебе для начала надо бы разобраться со &#091;b&#093;своимим&#091;/b&#093; стереотипами?&lt;br&gt;&lt;br&gt;&amp;gt; То, что они ругали в виндe, они усиленно хотят сделать в linux.&lt;br&gt;&lt;br&gt;Например, что? &lt;br&gt;1) Если ты про совместимость - бcдюки сами на совместимость плевали &quot;по жизни&quot;.&lt;br&gt;2) Если ты про unix way, openssh - грубое надpyгательство над unix way и мегакомбайн а-ля systemd, если не хуже.&lt;br&gt;3) В винде всем обычно не нравится конская лицензия&lt;br&gt;4) И невозможность модификации под конкретные ситуации, т.к. нет сорца. &lt;br&gt;5) Ну и вообще, 100&#037; зависимость от закидонов MS без какого либо шанса на оверрайд. Ну вот нравится народу XP допустим, но MS решил что она умзет. Оспорить можно в спортлото. Вот это - фигово, да.&lt;br&gt;&lt;br&gt;&amp;gt; Им наплевать на свободу, &lt;br&gt;&lt;br&gt;Свободу чего именно? Нельзя ли уточнить? А то мало ли, кому-то может нравиться свобода таскать пулемет и стрелять куда попало. Свобода разная бывает.&lt;br&gt;&lt;br&gt;&amp;gt; они РАДУЮТСЯ, когда их &quot;свободный&quot; проект </description>
</item>

<item>
    <title>Обновление OpenSSH 6.4 с устранением уязвимости (Michael Shigorin)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/92535.html#70</link>
    <pubDate>Mon, 11 Nov 2013 10:49:22 GMT</pubDate>
    <description>&amp;gt; а цитирует оно само...&lt;br&gt;&lt;br&gt;&quot;режьте, братцы, режьте&quot; (ц)&lt;br&gt;</description>
</item>

<item>
    <title>Обновление OpenSSH 6.4 с устранением уязвимости (бедный буратино)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/92535.html#69</link>
    <pubDate>Mon, 11 Nov 2013 10:48:06 GMT</pubDate>
    <description>&amp;gt; Ну Вам-то хоть могло хватить мозгов: &lt;br&gt;&amp;gt; - не цитировать ссылку дважды; &lt;br&gt;&amp;gt; - дёрнуть модераторов?&lt;br&gt;&amp;gt; Понятно, что тот человек головой не думает, а в неё ест.&lt;br&gt;&lt;br&gt;у меня ссылка провайдером блокирована, я не был уверен, оно или не оно.&lt;br&gt;&lt;br&gt;а цитирует оно само...&lt;br&gt;</description>
</item>

<item>
    <title>Обновление OpenSSH 6.4 с устранением уязвимости (Michael Shigorin)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/92535.html#68</link>
    <pubDate>Mon, 11 Nov 2013 10:36:27 GMT</pubDate>
    <description>&amp;gt; Или кто-то всерьез думает, что для спецслубж проблема &lt;br&gt;&amp;gt; убить одного человека руками уголовников в любой из стран мира?&lt;br&gt;&lt;br&gt;Как показывает Сирия -- да, проблема.&lt;br&gt;</description>
</item>

</channel>
</rss>
