image

Lek in libssh laat gebruikers inloggen zonder authenticatie

woensdag 17 oktober 2018, 14:09 door Redactie, 6 reacties

In de SSH-implementatie van libssh is een fout gevonden die gebruikers zonder authenticatie laat inloggen. Libssh is een lichtgewicht implementatie van het SSH protocol welke gebruikt kan worden door programmeurs om SSH ondersteuning toe te voegen aan hun programma's. De fout werd gevonden door Peter Winter-Smith van de NCC Group.

Een aanvaller kan misbruik van de kwetsbaarheid maken door de SSH-server het bericht "SSH2_MSG_USERAUTH_SUCCESS" -te sturen in plaats van het bericht "SSH2_MSG_USERAUTH_REQUEST" wat aangeeft dat de authenticatieprocedure gestart moet worden. Door een fout in de code, interpreteert libssh het bericht "SSH2_MSG_USERAUTH_SUCCESS" als "de authenticatie heeft al plaatsgevonden" en verleent het de aanvaller direct toegang.

De kwetsbaarheid is alleen aanwezig wanneer libssh in "server-mode" wordt gebruikt. Gelukkig wordt libssh niet veel in deze modus gebruikt, de meeste SSH servers maken gebruik van de OpenSSH library. Hierdoor valt de impact van deze kwetsbaarheid relatief mee.

De kwetsbaarheid (CVE-2018-10933) bevindt zich in libssh 0.6.0, uitgebracht in januari 2014. Het libssh team heeft inmiddels versie 0.8.4 en 0.7.6 uitgebracht waarin de kwetsbaarheid is verholpen.

Reacties (6)
17-10-2018, 15:04 door Anoniem
Complimenten voor het gebruikte spotlightafbeeldingstype!
https://www.security.nl/image/view/12935/small/detail.png

Het geeft een positieve balans bij veelal negatief nieuws.
Het past vermoedelijk zeer goed bij een groot deel van de achterban, die ook best wat meer positief geprikkeld mag worden (goed voor de sfeer in de comments).

Yes! This is Fine !

Very fine omdat het de pagina's een stuk sympathieker laat ogen.
De andere twee helpen ook mee (al ben ik zelf geen fan van grootduipje).
https://www.security.nl/image/view/8160/small/spotlight.png
https://www.security.nl/image/view/6446/small/spotlight.png

Vaker doen!
17-10-2018, 16:34 door Bladie - Bijgewerkt: 17-10-2018, 16:35
Tja, de keuze van de afbeelding is wellicht niet helemaal passend - hoewel, het beschrijft de fout in libssh wel: die zegt bij het verkeerde bericht inderdaad "This is fine!"...

De ondertoon van "15:04 Anoniem" is ook, dat er een nogal negatieve toon in de Reacties zijn - daar ben ik het mee eens; ongeveer elk onderwerp komt binnen een paar reacties in de alu-hoed zone.
18-10-2018, 00:09 door Anoniem
Door Bladie: Tja, de keuze van de afbeelding is wellicht niet helemaal passend - hoewel, het beschrijft de fout in libssh wel: die zegt bij het verkeerde bericht inderdaad "This is fine!"...

De ondertoon van "15:04 Anoniem" is ook, dat er een nogal negatieve toon in de Reacties zijn - daar ben ik het mee eens; ongeveer elk onderwerp komt binnen een paar reacties in de alu-hoed zone.
Zou er dan sprake zijn van een conspiracy om ons als idioten weg te zetten?
18-10-2018, 08:51 door Bladie
Zou er dan sprake zijn van een conspiracy om ons als idioten weg te zetten?
:-) Kijk, daar gaan we weer :-) :-)
18-10-2018, 13:16 door Anoniem
Door Bladie:
Zou er dan sprake zijn van een conspiracy om ons als idioten weg te zetten?
:-) Kijk, daar gaan we weer :-) :-)
Ik kon het niet laten.
23-10-2018, 00:10 door Eric-Jan H te D
"Bug" of "Undocumented feature"?
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.