Профиль: Аноним (вход | регистрация) неRU opennet.me  
OpenNET

[ новости /+++ | форум | теги |    ]

Выпуск OpenSSH 10.6 с устранением уязвимостей

06.10.2026 17:19 (MSK)

Опубликован выпуск OpenSSH 10.6, открытой реализации клиента и сервера для работы по протоколам SSH 2.0 и SFTP. Устранены проблемы с безопасностью, большинство из которых выявлены при анализе кода с использованием AI-инструментов (CVE-идентификаторы не назначены):

  • Уязвимость в sftp, позволяющая записать файл за пределы целевой директории при обращении к подконтрольному злоумышленникам серверу.
  • Две уязвимости в реализации GSSAPI в sshd, вызванные сохранением состояния между разными попытками аутентификации. Учётные данные GSSAPI могли сохраняться после неудачной попытки аутентификации и использоваться после последующей успешной попытки аутентификации. Проблемы проявляются при включении настройки GSSAPIAuthentication.
  • В sshd и ssh отключена поддержка сжатия LZ77 из-за возможности проведения атаки по сторонним каналам, позволяющей восстановить содержимое из другого сеанса при подключении через общее с жертвой мультиплексированное соединение, пользуясь тем, что контролируемые злоумышленником входные данные влияют на общую длину передаваемых зашифрованных сообщений (LZ77 заменяет повторяющиеся строки на ссылки в общем для всех каналов буфере).
  • В утилите ssh запрещено использовать символы '$' и '\' в именах пользователей, введённых в командной строке, так с их помощью можно было организовать выполнение кода при подстановке имён в директивы ProxyCommand и Match exec, указанные в настройках.
  • В ssh-keygen исправлена некорректная обработка летнего времени, приводившая к сдвигу срока действия сертификатов на 1 час.
  • С целью блокирования создания zip-бомб в sshd и ssh добавлена проверка превышения максимального размера пакета при распаковке данных.
  • В sshd решена проблема, позволявшая обойти ограничения ключевого слова "restrict" в файле authorized_keys, которое не применялось к туннелям (PermitTunnel).
  • В sshd устранён некорректный разбор опции "none" внутри блоков Match, которая в некоторых директивах, таких как AuthorizedPrincipalsFile, интерпретировалась как имя файла, а не как признак отключения директивы.
  • В sshd устранено отсутствие сброса root-привилегий на платформах, не поддерживающих передачу файловых дескрипторов и требующих для выделения PTY прав root. Проблема проявляется в QNX 6, SCO OpenServer 5 и при сборке с опцией "--disable-fd-passing".



Не связанные с уязвимостями изменения:

  • Включена поддержка гибридного криптоалгоритма ssh-mldsa44-ed25519, стойкого для подбора на квантовых компьютерах.
  • В sshd_config реализована и включена по умолчанию опция WarnWeakCrypto для управления выводом предупреждений об установке соединения с использованием алгоритмов согласования ключей, не стойких к подбору на квантовом компьютере.
  • В ssh-keygen и ssh-add реализована проверка политики credProtect в учётных данных для выполнения требований верификации (PIN или биометрия) перед доступом к резидентным ключам на токенах FIDO.
  • В ssh-add добавлен флаг "-P" для пропуска необязательного ввода PIN-кода для токенов FIDO и PKCS#11.
  • В ssh в команде ~I реализован вывод информации о версиях на локальной и удалённой системах.
  • В sftp в команды mkdir/lmkdir добавлен флаг '-p' для создания каталогов при необходимости.
  • В ssh-keygen добавлен режим "hexdump" для экспорта ключей в форме шестнадцатеричных дампов (например, для вставки в документацию).
  • В ssh и sshd в директиве ChannelTimeout разрешено указание таймаутов с точностью до долей секунды.
  • В sshd добавлена опция AgentSocketPath для указания пути к $SSH_AUTH_SOCK при пробросе агента (например, user:.ssh/agent для подкаталогов в $HOME и shared:/tmp для общих каталогов).
  • В ssh-agent добавлен флаг "-A" для указания каталогов с сокетами агента, в котором допустимо указание префиксов "user:" и "shared:" как в опции AgentSocketPath.
  • В sshd проверка открытых ключей отделена от попыток аутентификации. Добавлена опция "PubkeyOptions max-pk-ok:nnnn" для настройки числа попыток проверки открытых ключей (по умолчанию 6), после которых соединение будет разорвано по лимиту MaxAuthTries.
  • В ssh и sshd в опцию TCPKeepAlive добавлена поддержка значения "all", включающего отправку keepalive-пакетов не только для основного соединения, но и для проброшенных через него соединений.


  1. Главная ссылка к новости (https://lists.mindrot.org/pipe...)
  2. OpenNews: Выпуск OpenSSH 10.5
  3. OpenNews: Доступен OpenSSH 10.4
  4. OpenNews: Релиз OpenSSH 10.3
  5. OpenNews: Уязвимость в GSSAPI-патче к OpenSSH, удалённо эксплуатируемая на стадии до аутентификации
  6. OpenNews: Обновление OpenSSH 10.2
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/66410-openssh
Ключевые слова: openssh
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (56) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Ivan_83 (ok), 18:09, 06/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –7 +/–
    > Включена поддержка гибридного криптоалгоритма ssh-mldsa44-ed25519, стойкого для подбора на квантовых компьютерах.
    > В sshd_config реализована и включена по умолчанию опция WarnWeakCrypto для управления выводом предупреждений об установке соединения с использованием алгоритмов согласования ключей, не стойких к подбору на квантовом компьютере.

    ОЛОЛО!
    Гони хомячьё на якобы стойкие алгоритмы к квантовым компьютерам которых и в помине нет!!!


    PS: как сидел на RSA16384 так и дальше буду сидеть. Тупые варнинги отключил, если и дальше будут напирать - придётся патчить.

     
     
  • 2.2, Аноним (2), 18:16, 06/10/2026 [^] [^^] [^^^] [ответить]  
  • –3 +/–
    >Гони хомячьё на якобы стойкие алгоритмы к квантовым компьютерам

    Эту болезнь подробно описал Б. Шнайер - security theater называется. А еще раньше ее описал Г.Х. Андерсен в "Новое платье короля"

     
     
  • 3.3, Аноним (3), 18:17, 06/10/2026 [^] [^^] [^^^] [ответить]  
  • +10 +/–
    а вы оба что, читать умеете? Ничоси
     
     
  • 4.4, Аноним (-), 18:39, 06/10/2026 [^] [^^] [^^^] [ответить]  
  • –2 +/–
    Это ванька_83, не обращай внимание.
    Он местная.. э.. знаменитость,
    любит блистать своими познаниями в любых областях.


     
     
  • 5.10, Ivan_83 (ok), 19:04, 06/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    Ну да, только в отличии от вас я хотя бы тяну на звание имплементатора крипты и вообще человека теме сочувствующего, хотя бы пару раз в год :).

    Между делом моей реализацией ECDSA воспользовался наверное с десяток студентов, вероятно профильных вузов, чтобы сдать дипломные и курсовые. А потом оно окалось в отечественном дистре и видимо это даже сертифицировали.
    Про хэловрот mOTP на С наверное и писать смысла нет, такой протокол стыдно имплементить, но пришлось для себя любимого.

    А у вас то есть какие то видимые результаты по теме которые показать не стыдно?
    Или вякнул и в кусты?

     
     
  • 6.17, Аноним (17), 19:22, 06/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    ОГО вот это достижение Помнится моей курсовой тоже пользовались люди с курса ... большой текст свёрнут, показать
     
     
  • 7.23, Ivan_83 (ok), 19:39, 06/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > Помнится моей курсовой тоже пользовались люди с курса моложе.

    И какое она имела отношение к крипте?
    Она вообще существовала?)


    > Может ты и с тов.Майором в десна долбишься?

    и
    > делаю софт для распознавания всяких вещей по видео.

    Как раз видимо ты с ним в тесных интимных отношениях, ибо там целый фетиш был и есть по разпознованию и автотрекингу людей, машин и пр по камерам со всей страны.
    Ах да, последние же года два новая ниша в распозновании появилась... да да.
    Удачи с оптимизацией под говармы.
    Я с этой темы ещё 2017 свалил, когда она нифига не продавалась :)
    И OpenCV забросил меинтейнить в портах фри, там всё без меня скатилось...


    > Учитывая какие отечественные дистры и насколько у них стальной сапог глубоко в заднице, то я бы постеснялся такое говорить в приличном обществе.

    Это не мои проблемы.
    Они, как и студенты, сами пришли с вопросами. Сам код на шитхубе под BSD2 лицухой.


    > Ты спрашиваешь анонима, который сознательно решил остаться анонимным? Хорошая попытка.
    > Ну я работал в одной большой компании на И начинается на М заканчивается)

    ИП ИбрагиМ? )
    И чего бы тебе прятатся то? Всмысле никто же кроме тебя не узнает насколько ты крут :)))
    Как там нейронки, не обнулили вашу работу за последние 10 лет? )
    Поди нонче челедж по трэкингу объектов в OpenCV только они постоянно и выигрывают.

     
     
  • 8.25, Аноним (25), 19:48, 06/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    ипам какой-нибудь видать по заказу того самого тов майора, то есть сам же л... текст свёрнут, показать
     
     
  • 9.27, Ivan_83 (ok), 19:55, 06/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Зачем думать плохое ... текст свёрнут, показать
     
  • 9.46, Аноним (46), 22:23, 06/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    IBM ... текст свёрнут, показать
     
     
  • 10.50, Ivan_83 (ok), 22:59, 06/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    ИП IBM ... текст свёрнут, показать
     
  • 6.49, Аноним (49), 22:46, 06/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > Ну да, только в отличии от вас я хотя бы тяну на звание имплементатора крипты и вообще человека теме сочувствующего, хотя бы пару раз в год :).

    Как говорится, just because you're around it, doesn't mean you're in it. Правка colour на color тоже контрибуция в ядро. Смекаешь?

     
  • 4.8, Ivan_83 (ok), 18:57, 06/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Так прочитайте нам правильно.
     
  • 2.6, Аноним (6), 18:48, 06/10/2026 Скрыто ботом-модератором     [к модератору]
  • +/–
     
  • 2.9, Аноним (9), 19:02, 06/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > как сидел на RSA16384 так и дальше буду сидеть. Тупые варнинги отключил, если и дальше будут напирать - придётся патчит

    Но это же неэкономно, зачем? Вы тратите драгоценные байты памяти и жжёте процессорное время когда современная криптография гораздо эффективнее и даёт
    ту же безопасность с меньшим размером ключа

     
     
  • 3.13, Ivan_83 (ok), 19:17, 06/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    1. Зачем мне экономить?
    2. Такая крипта отшибает многих ботов на дохлом железе - они не в силах посчитать хэндшейк или совсем или за приемлемое время.
    3. У меня есть сомнения относительно крипты на эллиптических кривых.
    4. Ещё очень мало времени=криптоанализов прошло для крипты против НЕ СУЩЕСТВУЮЩИХ квантовых компов. (только не надо нудеть что там что то где то есть - оно пока на публику не способно ни на что толком)
    5. RSA старое и проверенное временем, против него нет известных публике атак, есть только ошибки в имплементациях. Кроме того с длинной 16к - оно ляжет НАМНОГО-НАМНОГО позже чем все ECDSA+ED25519 вместе взятые если квантовые компы когда либо появятся. А брутфорсить на современном железе такое так же намного более бесполезно чем брутфорсить несчастный ED25519.


    PS: моё фанатство по ECDSA началось году в 2014, когда оно ещё было далеко не во всех ssh клиентах и серверах и окончилось году к 2018-2020, когда стало набиратся достаточно информации о всяких по отдельности не причательных событиях вокруг этой темы.
    Как минимум подумайте, почему:
    - NIST отозвал рекомендацию своим госам переходить с RSA на ECDSA
    - гугол и другие везде форсят p256 и ed25519. ТОЛЬКО ЭТИ ДВЕ кривые.
    - прошлым летом гугол RSA порезали в хроме до 8к, правда потом вернули, так же тихо и никому не сказав
    - откуда вообще взялись кривые из наборов NIST, и почему brainpool который описано откуда взялся вообще нигде не юзается.


    Я никого ни к чему не призываю, просто посижу в сторонке, не хочу быть как все - это плохо кончается :)

     
     
  • 4.19, Ivan_83 (ok), 19:24, 06/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > - гугол и другие везде форсят p256 и ed25519. ТОЛЬКО ЭТИ ДВЕ кривые.

    Подразумевается не просто: "браузер предпочитает p256", а то что других он уже почти не умеет.
    Было сюрпризом когда после очередного релиза они по тихому убрали p521 кривую, у нас она как раз стояла единственным дефолтом на сервере.
    В лисе немного лучше - там 521 оставили пока, а всего кажется она 3 кривых умеет, хром - две. (не считая 25519)

    А в варегарде так вообще только 25519 прибит на гвозди.

     
  • 4.21, Аноним (9), 19:31, 06/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    За тем же, зачем цивилизованный человек бросает мусор в контейнер Всякий лишний... большой текст свёрнут, показать
     
     
  • 5.26, Ivan_83 (ok), 19:54, 06/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    Вот когда у вас эти самые потомки будут - тогда и будете рассказывать что вы дум... большой текст свёрнут, показать
     
     
  • 6.30, Аноним (9), 20:04, 06/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    > Вот когда у вас эти самые потомки будут - тогда и будете рассказывать что вы думаете про эту пропаганду. :)

    Вот когда очередная волна жара накроет города до поломки кондиционеров, и смог скроет небо - будете тоже называть экономию энергии и привычку убирать мусор "пропагандой"?

    > Уж как то слишком быстро и без мыла ed25519 пролез везде: и в гугол и в ваергард и прочие места. А уж как ваергад везде приняли - я такой скорости принятия чего либо никогда не видел.

    Так потому быстро и внедрили, чтобы скорее глотнуть свежего воздуха от абсолютно независимых от АНБ криптографов

    > 3. А не Бернштейн ли был причастен к месенгеру сигнал - там прямо сразу видно чьи ухи торчат.

    Вообще не причастен

     
     
  • 7.33, Пыщь (?), 20:18, 06/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Теперь наш пророк - Грета Трахтунберг?
    На пользователей невросетей лучше накиньтесь. Там неоптимального потребления энергии на порядки порядков больше, чем в криптографии (если не преследуется взлом).
     
     
  • 8.35, Ivan_83 (ok), 20:21, 06/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    ЫЫ - святое, его низя трогать Пофик что там каждый токен это поди как моё RSA... текст свёрнут, показать
     
  • 8.40, Аноним (9), 21:01, 06/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Ну уж нет Она совсем посмешище из здравой заботы о природе сделала Нейросети мо... текст свёрнут, показать
     
  • 7.34, Ivan_83 (ok), 20:19, 06/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > Вот когда очередная волна жара накроет города до поломки кондиционеров, и смог скроет небо - будете тоже называть экономию энергии и привычку убирать мусор "пропагандой"?

    Дорогой друг, вы слишком молоды чтобы помнить.

    1. 1960-70 - надо спасать озоный слой, скажем нет вечным холодильникам на правильных хлад агентах.
    Надо сказать что при должном уходе те самые холодильники до сих пор работают, в отличии от нонешних модных, эномично-экологичных которые ходят гарантийный срок+1 месяц или жалкие лет 10.
    Там только термостат ломается да лампочка, иногда пусковая релюха. копеечные поломки, а термостат нонче можно и не оригинальный взять а с алика цифровой.

    2. аааа мир скоро замерзнет, годов с 1970 до почти конца 90х. И ведь реально тогда зимы холодные были что ппц.

    3. Вот сейчас там "учоные" с ужасом лазают по горам с криками: аааа ледники таят, жисть окончена. И археологи с ними тоже. Но как то так получается что после того как там всё стаяло там находятся целые поселения, которые оказывается там когда то были, пока их этими ледниками не накрыло.

    Насчёт мусора вы тоже не помните.
    В моём детстве в СССР 95% мусора который мы выносили в ведре на помойку было органикой. А от мусорки несло как от компостной ямы из за непрекращающегося гниения, ну кроме димы с морозами естессно.
    Но вот ты лично готов ходить сейчас в магазин хотя бы со своей сумкой сшитой из ткани и служащей тебе лет 20? А бидон носить с собой в магаз чтобы тебе туда налили молока/сока/пива? А бегать сдавать стеклянные бутылки?


    > Так потому быстро и внедрили, чтобы скорее глотнуть свежего воздуха от абсолютно независимых от АНБ криптографов

    Какая то запредельно детская наивность.
    Сходите чтоли перечитайте что отвечали в пулрегвестах на добавление ГОСТ крипты, потом слово гост замените на 25519 и попробуйте найти разницу. И ведь это одни и теже люди часто были.

     
     
  • 8.41, Аноним (9), 21:06, 06/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Так и ведь правы были учёные всякие раз И дыры озоновые были, насилу их заделал... текст свёрнут, показать
     
     
  • 9.43, Ivan_83 (ok), 21:27, 06/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    А были ли те дыры реальными И заделали ли их теперь Вон в австралии той же тип... текст свёрнут, показать
     
     
  • 10.44, Аноним (9), 21:34, 06/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Про низовой озон писали ещё в перестроечных книжках Что новый озоновый слой нар... текст свёрнут, показать
     
  • 6.47, Аноним (46), 22:30, 06/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > лет 10-15 назад... Там какого только нейрослопа в отписках не было...

    Ты имеешь ввиду Т9?

     
     
  • 7.54, Ivan_83 (ok), 00:02, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Если Т9 это про набор с мобилки - то нет.
    Там целая компания дискредитации в СМИ развернулась в конечном итоге.
    А в МР писали всякую фигню, типа увеличивает поверхность атаки или ещё чтонить бесмысленное в таком же духе.
    Вот 25519 и чача20 у них почему то поверхность не увеличивала, видимо это кого надо поверхность.
     
     
  • 8.56, Аноним (56), 00:37, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Я про нейрослоп в 2011 году ... текст свёрнут, показать
     
  • 5.31, пох.. (?), 20:12, 06/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > За тем же, зачем цивилизованный человек бросает мусор в контейнер.

    бгг, это вот вы про тех "цивилизованных" что летом в германии выключили в больницах кондиционеры, включая реанимационные палаты?

    > Чтобы мы и наши потомки могли жить в сытом мире

    не сможете. Я вообще сомневаюсь что ваши потомки выживут.

    Это ж надо быть ТАКИМ до.. на фоне горящих цистерн с горючим.


     
     
  • 6.38, Ivan_83 (ok), 20:53, 06/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Это вообще какая то грустная история про вырожденцев и то как они сам себе всё угробили.
     
  • 6.42, Аноним (9), 21:07, 06/10/2026 Скрыто ботом-модератором     [к модератору]
  • +/–
     
  • 4.22, Интересующийся (??), 19:34, 06/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Ты там где,в УЦ работаешь что ли? )))
     
     
  • 5.28, Ivan_83 (ok), 19:56, 06/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Нет.
    У меня даже своего УЦ не поднято, просто серты сам себе генерю для своих сервисов :)
     
  • 2.48, localhostadmin (ok), 22:33, 06/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    надеюсь ты в качестве симмитричного алгоритма используешь магму со своей таблицей замены, а ещё лучше, вернама, ключи от которого ты отправляешь на удалённый сервер почтовыми голубями
     

  • 1.5, Аноним (-), 18:42, 06/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    * sshd(8): correctly handle some options that accept "none". Some
       options, including AuthorizedPrincipalsFile, were documented as
       accepting "none" as a way to disable them; however, when
       overridden by an sshd_config(5) Match keyword, this argument was
       being incorrectly interpreted as a literal file.
       With Chris Rohlf in collaboration with Claude and Anthropic Research

    И что на это скажут луdduты-ИИ-ненавистники?
    Неужели удалят OpenSSH?)))

     
     
  • 2.7, пох.. (?), 18:52, 06/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    ну я уже задумываюсь. Хотя бы для своих локалхостов. Вместе вот с теми фичами которые нахрен там не нужны (да и вообще используются примерно никем). Правда, замену писать снова будет понятно кто.

    времени, конечно, жалко.

     
  • 2.14, Аноним (14), 19:17, 06/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Все в адеквате давно сабж удалили, он себя скомпроментировал. Если исходить из того, что упомянутые тобой -- субсет адекватных, ничего не скажут.
     
  • 2.18, Аноним (18), 19:23, 06/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    Ты английский знаешь? Если да, то прочитай в своей же цитате что именно этот куклод нашёл и стоило ли оно потраченных на него токенов.
     

  • 1.11, Аноним (11), 19:05, 06/10/2026 Скрыто ботом-модератором [﹢﹢﹢] [ · · · ]     [к модератору]
  • +/–
     
  • 1.12, Аноним (12), 19:06, 06/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    Что то ИИ пошел не тот. Ничего интересного в ssh найти не смог, можно даже не обновляться.
     
     
  • 2.15, Ivan_83 (ok), 19:20, 06/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Там проект маленький, люди и без него почти всё отловили.
    Первые прогоны ЫЫ давали ещё какие то интересные результаты, теперь вот подняли всякую фигню с уровня нейрослопа и фалспозитивов, всё что нашлось.
     
     
  • 3.20, Аноним (12), 19:25, 06/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    >Там проект маленький

    Там просто изначально все заточено было на безопастность. Последнюю стремную дыру показывали в матрице :)
    Так же мало что находится в постфиксе и давекоте и кумейле.
    Там где люди сначала думали, а потом писали - все хорошо.

     
     
  • 4.29, Ivan_83 (ok), 20:02, 06/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Вот не надо мне рассказывать под что там было заточено изначально.
    Я то видел оригинальные реализации до попадания в опенсорц и после.
    Тут бы большинство эстетов прожгли не то что кресла но и земную мантию насквозь от такого кода :)

    Просто Тео и прочие за 20+ лет постепенно более-менее вылизали код.
    Притом в тех же утилитах ещё не так давно оно у меня падало кажется на ссш2 ключе, который оно до сих пор не умеет. В итоге мне пришлось разгребать оригинальный код и писать самому импорт ссш2 ключа в опенссл представление.

    Опять же как то подозрительно тихо: всякие SSL/TLS реализации как будто и не проверяли совсем.

     
  • 3.32, пох.. (?), 20:13, 06/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    там в этом маленьком проекте - две большие remote root на моей памяти. Та что с "roaming" - ну просто шедевральная.
    А точно все отловили и новых не натяпляпали?

     
     
  • 4.36, Ivan_83 (ok), 20:25, 06/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    +1 ещё одна или две в PAM модулях чисто на фре.
    Да кто ж знает, текущие ЫЫ вот ничего не видят.
     

  • 1.16, Интересующийся (??), 19:22, 06/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    >большинство из которых выявлены при анализе кода с использованием AI-> инструментов

    Собственно, видимо настолько важный и часто используемый инструмент, что дискусс и противодействие AI  не возникает. Оно понятно.
    > (CVE-идентификаторы не назначены)

    А создать отдельную модель категоризации уязвимостей, реестр..? Всё равно же будете делать, жизнь заставит закрывать потенциально возможные атаки, прорабатывать... Просто из удобства работы со всей этой чехардой информации. Ни одни, так другие будут сканить...

    > Гони хомячьё на якобы стойкие алгоритмы к квантовым компьютерам которых и в помине нет!!!

    "Ты-то куда лезешь х..."

    Реализация решений в рамках, скорее всего гибридной вычислительной машины, алгоритма Шора возможна в теории, работы в этом направлении ведутся по любому. Проблема - обеспечить достаточно долгое устойчивое локальное детерминированное состояние кубитов до сих пор ключевая. Подходы ищут. А для решения задач по "атакам" на RSA, количественное  значение кубитов должно быть очень велико, если я не ошибаюсь, больше значения размера значения ключа на порядки. Кстати и у нас, разрабатываются разные подходы  к решению задач факторизации с использованием существующих теорий и новых концепций вкупе, которые позволят решать задачу атаки на криптоалгоритмы за полиномиальное время, т.е. перевести задачу в класс P. НО, это по части математики... Ну и... Было бы странно, если бы математики не задались вопросом  иных алгоритмов шифрования, постквантовых, которые не решаются таким подходом реализаций решений через факторизацию чисел. А накодить после... Это уже проще.

     
     
  • 2.45, пох.. (?), 21:46, 06/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > противодействие
    > AI  не возникает. Оно понятно.

    непонятно. но тут аишечка что-то фигни какой-то понарыла.
    пожабили денег или правда нечего рыть, вот в чем вопрос. (или мож - зажали что ценное?)

    > бы странно, если бы математики не задались вопросом  иных алгоритмов
    > шифрования, постквантовых, которые не решаются таким подходом реализаций решений через
    > факторизацию чисел. А накодить после... Это уже проще.

    тут еще такой вопрос - даже если когда-нибудь через 20 лет кто-то, в теории, потратив совершенно несуразные ресурсы, сможет расшифровать твою сессию с васян-впской бережно сохраненную с сегодняшнего дня - сильно ли тебе это будет важно?

    есть ли в ней вообще хоть что секретное и даже если сейчас и есть (ну пароль рута там где-то вводил, допустим у него есть пароль ;-) - будет ли оно хоть чего-то стоить через 20 лет?

    А риски вот прямщас получить сломанную на вполне обычных компьютерах криптографию, потому что кто бы мог подумать и было ли чем - вполне себе существуют, разок уже действительно было.

     

  • 1.24, Аноним (24), 19:42, 06/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    > Проблема проявляется в SCO OpenServer 5 при сборке с опцией "--disable-fd-passing"

    ни хрина себе, кто-то умудряется это собирать на скотобазе? гирои аднако!

     
  • 1.37, Ананоним (?), 20:31, 06/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    Хаха! Опять внедряют "стойкого для подбора на квантовых компьютерах", которые не существуют и никогда существовать не будут, ибо теория гнилая изначально.
     
     
  • 2.39, Ivan_83 (ok), 20:57, 06/10/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/–
    Так самое смешное тут другое: уже были квантово стойкие алгоритмы которые прекрасно ломались на обычных компах.
     
     
  • 3.51, Аноним (51), 23:23, 06/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Накатать алгоритм шифрования, не самая тривиальная задача, разумеется некоторые не прошли. Главное, что те, что есть пока не ломаются, а для пущей безопасности юзают гибридки.
     
     
  • 4.53, Ivan_83 (ok), 23:58, 06/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Это не алгоритм шифрования, если что.
     
     
  • 5.55, Аноним (56), 00:35, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Ну kex
     

  • 1.52, Аноним (52), 23:54, 06/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    > атаки по сторонним каналам, позволяющей восстановить содержимое из другого сеанса при подключении через общее с жертвой мультиплексированное соединение

    Чё-то шизофрения какая-то. Мультиплексированное соединение создаётся для одной и той же сессии. Ты даже другого пользователя выбрать не можешь, потому что ssh тебя просто подключает к уже готовой (залогиненной) сессии и тебя сразу кидает в шелл. В чём атака то?

     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    XSQUARE
    Inferno Solutions
    Hosting by Hoster.ru
    Хоcтинг: