Вариант для распечатки |
Пред. тема | След. тема | ||
| Форум Разговоры, обсуждение новостей | |||
|---|---|---|---|
| Изначальное сообщение | [ Отслеживать ] | ||
| "Уязвимость в GSSAPI-патче к OpenSSH, удалённо эксплуатируемая на стадии до аутентификации" | +/– | |
| Сообщение от opennews (ok), 13-Мрт-26, 10:57 | ||
В применяемом во многих дистрибутивах Linux патче gssapi.patch, добавляющем в OpenSSH поддержку обмена ключей на базе GSSAPI, выявлена уязвимость (CVE-2026-3497), приводящая к разыменованию указателя, повреждению памяти и обходу механизма разделения привилегий (Privsep). Уязвимость может быть эксплуатирована удалённо на стадии до осуществления аутентификации. Выявивший проблему исследователь продемонстрировал инициирование аварийного завершения процесса через отправку на SSH-сервер одного модифицированного сетевого пакета. Не исключается, что помимо отказа в обслуживании, существуют более опасные варианты эксплуатации уязвимости... | ||
| Ответить | Правка | Cообщить модератору | ||
| Оглавление |
| Сообщения | [Сортировка по ответам | RSS] |
| 1. Сообщение от Жироватт (ok), 13-Мрт-26, 10:57 | +2 +/– | |
Т.е. я правильно понял, что для эксплуатации уязвимости: | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #4, #5, #46 | ||
| 2. Сообщение от Аноним (35), 13-Мрт-26, 10:58 | +1 +/– | |
> не инициализирует переменные | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #19 | ||
| 3. Сообщение от Аноним (4), 13-Мрт-26, 10:58 | +2 +/– | |
> В применяемом во многих дистрибутивах Linux патче gssapi.patch, добавляющем в OpenSSH поддержку | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #8, #50 | ||
| 4. Сообщение от Аноним (4), 13-Мрт-26, 10:59 | +9 +/– | |
> Т.е. я правильно понял, что для эксплуатации уязвимости: | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #1 Ответы: #12 | ||
| 5. Сообщение от Аноним (35), 13-Мрт-26, 10:59 | –1 +/– | |
На Linux нет вирусов! https://www.opennet.dev/openforum/vsluhforumID15/4980.html#5 | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #1 Ответы: #23 | ||
| 6. Сообщение от Аноним (6), 13-Мрт-26, 11:00 | +/– | |
У кого-то есть сомнения, что это не бэкдор? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #28 | ||
| 7. Сообщение от q (ok), 13-Мрт-26, 11:05 | –6 +/– | |
А что, OpenSSH гордость не позволяет что ли принять патч и сопровождать функционал в апстриме? ну если есть претензии к безопасности -- исправьте этот жалкий патч как вам видится правильнее. Но нет. Будем отфутболивать попытки сообщества реализовать востребованный функционал. Короче, в этой истории первопричинная вина прежде всего в политике горделивого OpenSSH. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #10, #11, #13, #22, #25 | ||
| 8. Сообщение от Аноним (35), 13-Мрт-26, 11:08 | +1 +/– | |
Из патча: "It seems to have a generally good | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #3 Ответы: #9, #29 | ||
| 9. Сообщение от Аноним (35), 13-Мрт-26, 11:09 | +/– | |
"тысяча глаз" | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #8 | ||
| 10. Сообщение от Нестор Иванович (?), 13-Мрт-26, 11:12 | +1 +/– | |
Все правильно сделали | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #7 | ||
| 11. Сообщение от Аноним (11), 13-Мрт-26, 11:13 | –1 +/– | |
> OpenSSH отказались принимать в основной состав изменение для поддержки GSSAPI из-за сомнений в его безопасности | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #7 Ответы: #30 | ||
| 12. Сообщение от Жироватт (ok), 13-Мрт-26, 11:14 | –2 +/– | |
Читай пункты б) и в) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #4 Ответы: #16, #35 | ||
| 13. Сообщение от aname (ok), 13-Мрт-26, 11:15 | +2 +/– | |
Ощущение, будто ты этот патч писал | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #7 | ||
| 14. Сообщение от Аноним (14), 13-Мрт-26, 11:16 | –1 +/– | |
> читает неинициализированную структуру recv_tok из стека | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #20 | ||
| 15. Сообщение от Аноним (15), 13-Мрт-26, 11:17 | +/– | |
> при этом не инициализирует переменные, | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #18 | ||
| 16. Сообщение от aname (ok), 13-Мрт-26, 11:18 | +/– | |
Ну и, что мешает это всё сделать мейтейнерам? Отсутствие рук, потому, что есть только тысячи глаз? И те с глаукомой? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #12 | ||
| 18. Сообщение от aname (ok), 13-Мрт-26, 11:19 | +/– | |
У LLM просто не спрашивали про опции канпелятара. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #15 Ответы: #26, #27 | ||
| 19. Сообщение от Аноним (19), 13-Мрт-26, 11:21 | –1 +/– | |
В ассемблере все то же самое. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #2 Ответы: #37 | ||
| 20. Сообщение от aname (ok), 13-Мрт-26, 11:21 | +/– | |
Что не спасло авторов пингоры, а ранее ещё какого- то модуля ядра от обсёра. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #14 Ответы: #55 | ||
| 22. Сообщение от Аноним (19), 13-Мрт-26, 11:23 | +8 +/– | |
Ахахаха, это ваще прикол. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #7 Ответы: #36, #53 | ||
| 23. Сообщение от Аноним (23), 13-Мрт-26, 11:25 | +2 +/– | |
Так он занимает 4% с 100500 дикторов! То есть никому Linux не нужен, даже вирусопесателям. Там и так в реплзиториях куча блекдоров от неизвестных васянов | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #5 | ||
| 25. Сообщение от Аноним (19), 13-Мрт-26, 11:26 | +/– | |
> Будем отфутболивать попытки сообщества реализовать востребованный функционал. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #7 | ||
| 26. Сообщение от Аноним (19), 13-Мрт-26, 11:33 | +/– | |
Этому патчу лет больше, чем всем LLM | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #18 | ||
| 27. Сообщение от Аноним (-), 13-Мрт-26, 11:35 | +/– | |
> sources.debian.org/patches/openssh/1:7.9p1-10+deb10u2/gssapi.patch/ | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #18 Ответы: #52 | ||
| 28. Сообщение от Аноним (28), 13-Мрт-26, 11:38 | +/– | |
Думаете авторы OpenSSH добавили бекдор? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #6 Ответы: #31, #32 | ||
| 29. Сообщение от Аноним (29), 13-Мрт-26, 11:39 | +/– | |
> generally good | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #8 | ||
| 30. Сообщение от Аноним (28), 13-Мрт-26, 11:39 | +/– | |
А кто виноват? Разве не авторы кода, содержащего две функции с одинаковым именем, но делающим разное? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #11 | ||
| 31. Сообщение от Аноним (19), 13-Мрт-26, 11:53 | +/– | |
Ты какой-то странный... | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #28 | ||
| 32. Сообщение от bOOster (ok), 13-Мрт-26, 12:11 | +/– | |
OpenSSH вообще-то из OpenBSD проистекает, а там с качеством кода проблем нет. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #28 Ответы: #38 | ||
| 33. Сообщение от Аноним (33), 13-Мрт-26, 12:14 | +/– | |
Всего-то не использовать без необходимости. А необходимость только для серверов внутри учреждения. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #34, #39 | ||
| 34. Сообщение от Аноним (33), 13-Мрт-26, 12:18 | +/– | |
Да и это не факт. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #33 | ||
| 35. Сообщение от Аноним (35), 13-Мрт-26, 12:18 | +/– | |
б) Debian не source-based | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #12 | ||
| 36. Сообщение от bOOster (ok), 13-Мрт-26, 12:19 | +2 +/– | |
> Ахахаха, это ваще прикол. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #22 | ||
| 37. Сообщение от Соль земли2 (?), 13-Мрт-26, 12:19 | +1 +/– | |
Вот и пиши на ассемблере. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #19 | ||
| 38. Сообщение от Аноним (35), 13-Мрт-26, 12:23 | +/– | |
"Only two remote holes in the default install, in a heck of a long time!" | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #32 Ответы: #43, #45 | ||
| 39. Сообщение от Аноним (35), 13-Мрт-26, 12:25 | +/– | |
Как к личной впске хостящей мемы с котами подключаться тогда? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #33 Ответы: #40 | ||
| 40. Сообщение от Аноним (35), 13-Мрт-26, 12:26 | +/– | |
А, это про gssapi. Я уж подумала от ssh предлагают отказаться. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #39 | ||
| 42. Сообщение от Фонтимос (?), 13-Мрт-26, 13:23 | +/– | |
Отличная новость. Пока там во всяких зюзях, фёдорах и шляпах, разных цветов и оттенков, выясняют что да как, кто-то уже успешно все выяснил и получил профит. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #44 | ||
| 43. Сообщение от Аноним (19), 13-Мрт-26, 13:34 | +/– | |
> Надо как-то указывать в названии что это разные версии. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #38 | ||
| 44. Сообщение от Аноним (45), 13-Мрт-26, 13:35 | +1 +/– | |
> Date: Sun, 9 Feb 2014 16:09:48 +0000 | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #42 | ||
| 45. Сообщение от Аноним (45), 13-Мрт-26, 13:41 | +/– | |
> Надо как-то указывать в названии что это разные версии. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #38 Ответы: #51, #54 | ||
| 46. Сообщение от Аноним (46), 13-Мрт-26, 14:17 | +/– | |
Написано же, что разработчики дистрибутивов заботливо установили для нас этот патч. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #1 | ||
| 47. Сообщение от Аноним (52), 13-Мрт-26, 14:24 | +/– | |
> В применяемом во многих дистрибутивах Linux патче gssapi.patch | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #48, #49 | ||
| 48. Сообщение от Аноним (52), 13-Мрт-26, 14:27 | +/– | |
> разработчики OpenSSH отказались принимать в основной состав изменение для поддержки GSSAPI из-за сомнений в его безопасности | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #47 | ||
| 49. Сообщение от Аноним (49), 13-Мрт-26, 14:27 | –1 +/– | |
>> В применяемом во многих дистрибутивах Linux патче gssapi.patch | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #47 | ||
| 50. Сообщение от Аноним (50), 13-Мрт-26, 14:31 | +/– | |
Теперь ты знаешь правду, скорее вернись на десяточку. Там безопасно и корпорация заботится о тебе не в пример этим мантейнерам! | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #3 | ||
| 51. Сообщение от Аноним (19), 13-Мрт-26, 14:33 | +/– | |
Не просто сломал, а сделал его предсказуемым и уязвимым к подбору. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #45 | ||
| 52. Сообщение от Аноним (52), 13-Мрт-26, 14:35 | +/– | |
> Идийотов не знали. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #27 | ||
| 53. Сообщение от Аноним (53), 13-Мрт-26, 14:47 | +/– | |
> Это вы, разрабы OpenSSH, виноваты потому что не приняли его! | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #22 | ||
| 54. Сообщение от Аноним (35), 13-Мрт-26, 14:53 | +/– | |
Получать энтропию для генератора случайных чисел из неинициализированного блока памяти это тоже гениальный ход. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #45 | ||
| 55. Сообщение от Аноним (55), 13-Мрт-26, 15:08 | +/– | |
Тем временем в реальности - https://www.opennet.dev/opennews/art.shtml?num=64984 | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #20 | ||
|
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
|
Закладки на сайте Проследить за страницей |
Created 1996-2026 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |