Wydanie OpenSSH 9.8p1 z poprawką luki zabezpieczeń

W OpenSSH odkryto lukę, która umożliwia zdalne wykonanie kodu z uprawnieniami roota bez uwierzytelniania. Wrażliwe są tylko serwery na Linuxie z biblioteką glibc, korzystające z OpenSSH w wersjach od 8.5p1 do 9.7p1 włącznie. Problem leży w stanie wyścigu w obsłudze sygnałów.

Atak został jak na razie zademonstrowany tylko w warunkach laboratoryjnych na systemach 32-bitowych i zajmuje około 6-8 godzin. Systemy 64-bitowe teoretycznie również są podatne, ale ze względu na znacznie większą przestrzeń adresową używaną dla ASLR, wykorzystanie ich nie było jak dotąd możliwe.

Systemy z innymi realizacjami libc również mogą być narażone na tę lukę. OpenBSD wciąż pozostaje bastionem bezpieczeństwa.

Źródło: linux.org.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster