SOS :: Security Operation Space
29 апреля, понедельник, 00:00
|
Hot News:

Разработчики OpenSSH исправили уязвимость SFTP-серверов

16 ноября 2017 г., четверг, 18:28

В новой версии бесплатной программы OpenSSH разработчики устранили ошибку, которая позволяла обмануть режим read-only на SFTP-сервере и произвольно создавать файлы нулевой длины. Сами по себе они не представляют угрозы — как следует из названия, подобные файлы не занимают места на диске, их нельзя открыть или отправить на обработку в какое-либо приложение. Тем не менее, возможность обойти ограничение на запись представляет собой серьезную уязвимость.

Брешь обнаружил независимый эксперт Михал Залевски (Michal Zalewski). Она присутствовала во всех версиях OpenSSH, начиная с 5.5 (вышла в апреле 2010 года). Залевски заметил, что программа неверно обрабатывала операции в режиме «только для чтения», и смог использовать функцию открытия, чтобы создать файлы нулевой длины. Уязвимость кодифицирована 25 октября 2017 года под индексом CVE-2017-15906. Информации о возможных эксплойтах на ее основе на данный момент нет.

OpenSSH — это бесплатный набор программ с открытым кодом в составе ОС OpenBSD. Он позволяет работать с прикладным сетевым протоколом SSH, который используется для операций с файлами поверх надежного и безопасного соединения и удаленного управления операционной системой. Он также обеспечивает безопасную передачу данных в незащищенной среде по практически любому другому сетевому протоколу. В результате можно транслировать по шифрованному каналу звуковой поток или видео (например, с веб-камеры).

Среди других изменений в новом релизе стоит отметить, что из кода удалены все компоненты предыдущей версии SSH (v1). Она устарела еще 10 лет назад, однако возможность сборки клиента оставалась. Это позволяло использовать актуальные выпуски OpenSSH для соединения с программными системами и оборудованием предыдущих поколений. Обновление упростило администраторам ряд сетевых операций и сделало код самой программы легче.

Теги: Уязвимость

Ваш голос учтён!
нравится
не нравится Рейтинг:
2
Всего голосов: 4
Комментарии

Добавить комментарий к новости

Ваше имя: *
Сообщение: *
Нет комментариев
19:45
17:45
14:45
12:45
11:45
09:45
09:45
19:45
18:45
16:45
15:45
14:45
13:45
10:45
10:45
09:45
19:45
19:45


© 2013—2024 SOS :: Security Operation Space (Пространство Операций Безопасности)  // AMS  // Обратная связь  | 0.077
Использование любых материалов, размещённых на сайте, разрешается при условии ссылки на sos.net.ua.