Библиотека Интернет Индустрии I2R.ru |
|||
|
Обнаружена лазейка в OpenSSH01.07.2002 06:26 В популярной open-source программе шифрования электронных коммуникаций обнаружен серьезный дефект, который позволяет хакерам пробираться на серверы. Программа Open Secure Shell (OpenSSH) входит в состав многочисленных популярных дистрибутивов операционной системы Unix с открытым исходным кодом, таких как OpenBSD 3.0, OpenBSD 3.1 и FreeBSD-Current. Эти ОС широко используются в сетевом оборудовании, системах защиты и других приложениях. По словам Гранта Слендера (Grant Slender), главного консультанта по региону Азии и Австралии секьюрити-фирмы Internet Security Systems, который первым обнаружил дефект, проблема касается версий ОС с 3.0 пo 3.2.3. Слендер пояснил, что ошибка связана с неаккуратной обработкой «переполнения буфера» в OpenSSH, когда в программу поступает сообщение гораздо большей длины, чем обычно. Хакеры используют подобные пробелы в защите, загружая в программу больше символов, чем она может принять, и помещая в конце этой посылки исполняемый код. В рекомендации Internet Security Systems говорится, что, воспользовавшись данной ошибкой, атакующий может прислать на сервер специально сформированное сообщение, дистанционно выводящее из строя демон OpenSSH. В результате хакер получает доступ к серверу на самом высоком уровне. «Демон OpenSSH работает с привилегией superuser, так что злоумышленники, воспользовавшись этой ошибкой, могут дистанционно получить доступ на правах суперюзера», — говорится в рекомендации. По словам Слендера, ISS предупредила главного разработчика OpenSSH, который подготовил патч. Компания рекомендует системным администраторам заблокировать неиспользуемые механизмы аутентификации OpenSSH. Проблему также можно решить, запретив в файле конфигурации демона OpenSSH параметр аутентификации challenge-response. Кроме того, Слендер рекомендует пользователям обновить ПО. Информация об уязвимости опубликована в списках рассылки, посвященных безопасности, таких как BugTraq и Debian. последние новости 02.07.2002 00:05 | Замена АСУ прошла в «горячем» режиме...» 02.07.2002 00:01 | Nokia успешно борется с киберсквоттерами...» 01.07.2002 13:33 | Выставки активно идут в сеть Интернет...» 01.07.2002 13:32 | В США обезврежена банда похитителей трафика...» 01.07.2002 13:26 | DoubleClick: расходы на е-mail-маркетинг растут...» 01.07.2002 11:09 | Историю лопнувших доткомов сохранят для потомков...» 01.07.2002 10:36 | Azure Web Log 1.3 ...» 01.07.2002 10:31 | Palm снабжает OS 5 корпоративными инструментами...» 01.07.2002 08:28 | IBM и Intel усиливают ажиотаж вокруг беспроводных сетей...» 01.07.2002 06:26 | Обнаружена лазейка в OpenSSH ...» 01.07.2002 04:23 | Microsoft прихлопнула клопа в Media Player ...» 01.07.2002 03:27 | Warcraft III. Да здравствуют пираты!...» 01.07.2002 02:30 | Первая жертва слияния Hewlett-Packard и Compaq...» 01.07.2002 02:20 | Стоит ли брать в отпуск ИТ-побрякушки?...» 30.06.2002 17:57 | В Интернете появилась новая поисковая система www.turtle.ru...» 30.06.2002 16:45 | SEC публикует список компаний, руководство которых с середины августа будет обязано заверять под присягой достоверность их финансовых отчетов...» 30.06.2002 13:41 | Мобильные телефоны вредны для мозга...» 30.06.2002 10:39 | Хакеры прекращают работу над чипами для взлома XBox...» 30.06.2002 08:19 | Чем привлекает Интернет туристические компании? ...» 30.06.2002 07:25 | Kraftway готовит суперсервер...» |
|
2000-2008 г. Все авторские права соблюдены. |
|