Alert A-02006C: Vulnerabilita' in OpenSSH
-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1
******************************************************************
Alert ID: A-02006C
Data di creazione: Wed Jun 26 19:56:17 CEST 2002
Titolo: Vulnerabilita' in OpenSSH
Gravita': alta
******************************************************************
E' stato riscontrato un bug in OpenSSH che ne rende vulnerabili tutte le
versioni tra la 2.9.9 e la 3.3 ed e' stata appena rilasciata una nuova
versione immune da tale problema.
Il problema puo' essere risolto effettuando un upgrade alla versione
3.4p1 disponibile su
ftp://ftp.openbsd.org/pub/OpenBSD/OpenSSH/portable/openssh-3.4p1.tar.gz
( su http://www.openssh.org c'e' anche una lista di mirror sites) oppure
modificando la configurazione in sshd_config mediante le istruzioni
(cfr. advisory OpenSSH):
Disable ChallengeResponseAuthentication
oppure
Enable UsePrivilegeSeparation
Maggiori informazioni possono essere reperite agli url:
http://www.openssh.org/txt/preauth.adv
http://www.openssh.org/txt/iss.adv
Appendice
GARR-CERT Home Page: http://www.cert.garr.it
- --