image

Mogelijk toch problemen in SSH 1.2.26

zondag 1 november 1998, 22:55 door Redactie, 0 reacties

Rootshell is behoorlijk pissed off over de reactie van SSH Communications m.b.t. de recente inbraak bij Rootshell.Com. De bewering van SSH Communications dat ze de logfiles hebben geanalyseerd is volgens Rootshell onzin, omdat die bestanden nooit in het bezit van SSH Communications zijn geweest. Volgens Rootshell zijn er in bepaalde kringen programma's in omloop die tot nu toe onbekende problemen in SSH 1.2.26 exploiteren.

IBM heeft inmiddels een aantal buffer-overloop gevallen in de broncode van SSH gevonden, en was van plan a.s. maandag hier over een waarschuwing uit te sturen. In deze waarschuwing worden een aantal manieren geadviseerd om de eventuele gevaren te omzeilen. Een eenvoudige manier is ssh draaien met de '-q' optie, waarmee de logging wordt uitgeschakeld. Een tweede manier is het wijzigen van een aantal zaken in de broncode van SSH 1.2.26. Een andere optie is het upgraden naar versie 2.0 van SSH, wat een aantal belangrijke consequenties heeft: mensen met SSH 1.x clients kunnen niet meer verbinden met de SSH 2.0 server, en bovendien is SSH 2.0 niet gratis voor commercieel gebruik.

IBM verwacht dat er spoedig een nieuwe versie van SSH 1.x uit zal komen die de door hen aangegeven problemen oplost. Tot die tijd is het aan te raden via tcp-wrappers toegang tot SSH tot zo min mogelijk systemen te beperken.
Lees het volledige verhaal in Rootshell Bulletin #25

Nog geen reacties
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.