Skip to main content

Alert A-02006C: Vulnerabilita' in OpenSSH


-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1

******************************************************************

   Alert ID: A-02006C

   Data di creazione: Wed Jun 26 19:56:17 CEST 2002

   Titolo: Vulnerabilita' in OpenSSH

   Gravita': alta

******************************************************************

E' stato riscontrato un bug in OpenSSH che ne rende vulnerabili tutte le 
versioni tra la 2.9.9 e la 3.3 ed e' stata appena rilasciata una nuova 
versione immune da tale problema.

Il problema puo' essere risolto effettuando un upgrade alla versione 
3.4p1 disponibile su 
ftp://ftp.openbsd.org/pub/OpenBSD/OpenSSH/portable/openssh-3.4p1.tar.gz 
( su http://www.openssh.org c'e' anche una lista di mirror sites) oppure 
modificando la configurazione in sshd_config mediante le istruzioni 
(cfr. advisory OpenSSH):

    Disable ChallengeResponseAuthentication

oppure

    Enable UsePrivilegeSeparation

Maggiori informazioni possono essere reperite agli url:
http://www.openssh.org/txt/preauth.adv
http://www.openssh.org/txt/iss.adv


Appendice

GARR-CERT Home Page:  http://www.cert.garr.it

- --

 

Alert di GARR-CERT Usata per la segnalazione di allarmi di sicurezza e comunicazioni di interesse generale diretti agli enti GARR. L'iscrizione è aperta e consigliata a tutti, il posting è riservato ai membri di GARR-CERT