Спустя неделю после релиза (http://www.opennet.me/opennews/art.shtml?num=29358) OpenSSH 5.7, анонсирован (http://lists.mindrot.org/pipermail/openssh-unix-announce/201...) корректирующий выпуск OpenSSH 5.8 (http://www.openssh.org/) в котором устранена незначительная проблема безопасности (http://lists.mindrot.org/pipermail/openssh-unix-announce/201...) и исправлены две ошибки, мешающие использованию на системах с SELinux.
Устраненная проблема безопасности, связана с возможностью утечки в поле "nonce" нескольких байт содержимого стека при генерации с использованием опции "-t" устаревших типов сертификатов (*-cert-v00@openssh.com). Вместо случайного заполнения, поле "nonce" оказывается не инициализированным. Проблема проявляется в версиях OpenSSH 5.6 и 5.7 при достаточно редких обстоятельствах: при наличии определенной комбинации платформы, набора библиотек и компилятора. Более того, ошибка может представлять опасность только при маловероятном на...URL: http://lists.mindrot.org/pipermail/openssh-unix-announce/201...
Новость: http://www.opennet.me/opennews/art.shtml?num=29493
Йопто, и года не прошло. Secure by design. Опять обновлять толпу серверов...
> Йопто, и года не прошло. Secure by design. Опять обновлять толпу серверов...у плохого админа сервер без глаза.
:D:D:D:D Плохой админ до сих пор юзает OpenSSH 4.7 :D:D:D
Жирно слишком, т.к. бага достаточно незначительная - пострадать от нее надо еще суметь.
"например, в стеке может остаться часть закрытого CA-сертификата"
А когда сертификаты закрытыми стали? Или автор что-то в переводе напутал.
> "например, в стеке может остаться часть закрытого CA-сертификата"
> А когда сертификаты закрытыми стали? Или автор что-то в переводе напутал.Наверное имелся в виду приватный кей CA-сертификата.
>In particular, there exists a risk that some bytes fromthe privileged CA key may be accidentally included.
Так это меняет дело. Речь идет об закрытом ключе СА, а не о каком-то сертификате СА, что по суте не секретнее открытого ключа.Было бы не плохо, если бы автор поправил свой перевод
Ты б протокол-то изучил, прежде чем писать ахинею. Публичный ключ, зарегистрированный в качестве авторизованного на сервере - его достаточно предъявить - и привет, ты вошел.