Autor Thema: Fehler in SSH-Lösung LSH  (Gelesen 436 mal)

0 Mitglieder und 1 Gast betrachten dieses Thema.

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
Fehler in SSH-Lösung LSH
« am: 23 Januar, 2006, 13:14 »
Für LSH, einer freien GNU-Implementierung von SSH, ist ein Patch erschienen, der zwei Schwachstellen im Server lshd beseitigt. So können auf dem System angemeldete Anwender trotz eingeschränkter Nutzerrechte die Seed-Datei des Servers manipulieren und ihn so am Starten hindern. Ursache des Problems sind falsch geöffnete Dateideskriptoren. In der Seed-Datei speichert der Server die Initialwerte für den Pseudozufallsgenerator, der für die Verschlüsselung benötigt wird.

Darüber hinaus lässt sich durch das Auslesen des Seeds unter Umständen der Session Key einer bestehenden Verbindung leichter knacken. Da das Seed aber nicht statisch ist, muss ein Angreifer die Datei genau dann auslesen, wenn ein Prozess diese Werte für seine Initialisierung verwendet.

Der bereitgestellte Patch behebt die Fehler in der LSH-Version 2.0.1. Der Entwickler will eventuell in der kommenden Woche eine neues Release herausgeben.

Siehe dazu auch:

    * lshd leaks fd:s to user shells Fehlerbericht von Niels Möller

Quelle und Links : http://www.heise.de/security/news/meldung/68654

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )