|
|
SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
SSH Tectia Server ssh-passwd-plugin Private Host Key Exposure
21/01/2007 22H16
Référence Secunia : SA11193
Date de publication : 2004-03-23
Risque : Non Critique. Niveau 2 sur 5. 
Impact : Exposition de données sensibles
Lieu : Système local
Solutions :
Correctif de l'éditeur
Produit :
SSH Tectia Server 4.x
Description :
Une vulnérabilité a été identifiée dans SSH Tectia Server, qui pourrait être exploitée par malicious, authentifié users pour prendre connaissance d'informations sensibles.
Une "race condition" dans le ssh-passwd-plugin, qui est utilisé pour changing le mot de passe des utilisateurs pendant user authentification si ils ont expired, pourrait être exploitée pour prendre connaissance du système's private host keys.
La vulnérabilité affecte les versions 4.0.3 et 4.0.4 pour Unix.
NOTE : The affectée plugin n'est pas activée par défaut.
Solutions :
Mettre à jour en version 4.0.5.
http://www.ssh.com/support/downloads/tectia-server-unix/
Also remember à regenerate host keys si le "AuthPassword.ChangePlugin" option was enabled on une version vulnérable.
Vulnérabilité découverte par :
Vulnérabilité découverte par l'éditeur.
Référence :
http://www.ssh.com/company/newsroom/article/520/
Autres références :
US-CERT VU#814198:
http://www.kb.cert.org/vuls/id/814198
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|