Вариант для распечатки |
Пред. тема | След. тема | ||
| Форум Разговоры, обсуждение новостей | |||
|---|---|---|---|
| Изначальное сообщение | [ Отслеживать ] | ||
| "Релиз OpenSSH 9.8 с отключением алгоритма DSA и дополнительными механизмами защиты" | +/– | |
| Сообщение от opennews (??), 01-Июл-24, 18:34 | ||
Опубликован релиз OpenSSH 9.8, открытой реализации клиента и сервера для работы по протоколам SSH 2.0 и SFTP. Помимо устранения отдельно анонсированной критической уязвимости (CVE-2024-6387), позволяющей добиться удалённого выполнения кода с правами root на стадии до прохождения аутентификации, в новой версии исправлена ещё одна менее опасная уязвимость и предложено несколько существенных изменений, нацеленных на повышение безопасности... | ||
| Ответить | Правка | Cообщить модератору | ||
| Оглавление |
| Сообщения | [Сортировка по ответам | RSS] |
| 2. Сообщение от Аноним (2), 01-Июл-24, 19:44 | –1 +/– | |
И как таперь к старым linux'ам подключаться? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #3, #4, #6, #7, #16, #32 | ||
| 3. Сообщение от Аноним (3), 01-Июл-24, 20:05 | +1 +/– | |
Я, видимо, пропустил, а где пишут, что старые линуксы не будут работать? И что подразумевается под старостью? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #2 | ||
| 4. Сообщение от hshhhhh (ok), 01-Июл-24, 20:39 | +1 +/– | |
даже к старым линуксам могут подключаться одновременно несколько человек. не жадничайте! | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #2 | ||
| 6. Сообщение от Аноним (6), 01-Июл-24, 20:54 | +/– | |
По telnet | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #2 | ||
| 7. Сообщение от Омнонном (?), 02-Июл-24, 01:08 | +/– | |
А как сейчас подключаетесь? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #2 | ||
| 8. Сообщение от Алкоголизм (?), 02-Июл-24, 03:51 | +1 +/– | |
А зачем в принципе передавать именно нажатия при авторизации? Разве не проще собрать строку пароля на стороне клиента и попросту отправить её целиком? Либо, раз уж такая особенность протокола и парольной авторизации, то опять же набирать в буфер и передавать пачкой все нажатия, как какой-нибудь парольный менеждер. Разве остались ситуации, где требуется такой контроль ввода? Даже если подключить OTP, то это всё равно отправка другой такой же строки в большинстве случаев. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #11, #53 | ||
| 10. Сообщение от Аноним (11), 02-Июл-24, 06:42 | –1 +/– | |
А чего в эту тему не написали ссылку про связи опенбзд с ФБР? https://www.opennet.me/opennews/art.shtml?num=28998 | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #52 | ||
| 11. Сообщение от Аноним (11), 02-Июл-24, 06:47 | +1 +/– | |
Потому что помимо ввода пароля существует обычная работа с консолью. А там удобнее чтобы работало как с обычным терминалом чем присылался текст и не известно как целевая машина будет работать с этим текстом. А тут если сказали ентер значит ентер, а не текст "нажат ентер". Но злые языки конечно знают что первичной целью был конечно же фингерпринтинг. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #8 Ответы: #12 | ||
| 12. Сообщение от Ананим.orig (?), 02-Июл-24, 08:01 | +/– | |
Ввод пароля происходит явно ДО открытия сессии, т.е. это уж точно не "обычная" работа с консолью. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #11 Ответы: #13 | ||
| 13. Сообщение от ананим.orig (?), 02-Июл-24, 08:05 | +2 +/– | |
И это не говоря о том, что все время думал что по сети летит хэш, а не сам пароль | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #12 Ответы: #14, #22 | ||
14.
Сообщение от anonistrambler.ru (?), 02-Июл-24, 09:39
| –2 +/– | |
Зачем хэш, это же закрытыи канал? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #13 Ответы: #20 | ||
| 16. Сообщение от Соль земли (?), 02-Июл-24, 09:59 | –1 +/– | |
Используя SHA-1, потому что других алгосов там нет, и старые версии не отличают шифрование ключа от алгоса подписи ключа. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #2 | ||
| 17. Сообщение от Соль земли (?), 02-Июл-24, 10:09 | +/– | |
Вынести бы ещё весь функционал в библиотеку, чтобы отпала необходимость в libssh/libssh2. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 20. Сообщение от ананим.orig (?), 02-Июл-24, 12:50 | +/– | |
А зачем слать пароль, если сравнивать все равно будет с хэшем из shadow/..? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #14 Ответы: #21 | ||
| 21. Сообщение от ананим.orig (?), 02-Июл-24, 13:27 | +/– | |
моя неправда: | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #20 | ||
| 22. Сообщение от _oleg_ (ok), 02-Июл-24, 13:28 | +/– | |
Какой хэш? В зависимости от настроек pam на принимающей стороне может быть различный способ проверки пароля. /etc/shadow, ldap, свой велосипед и т.д. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #13 Ответы: #31 | ||
| 23. Сообщение от _oleg_ (ok), 02-Июл-24, 13:30 | +1 +/– | |
Вот красавцы. Как к старым коммутаторам подключаться-то? Как они задолбали уже со своей псевдозаботой о моей безопасности. Ну выводите вы предупреждение при использовании dsa, но убирать совсем - идиоты. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #25, #44, #49, #50 | ||
| 24. Сообщение от Аноним (24), 02-Июл-24, 14:23 | +/– | |
>Данные о нажатиях позволяют | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 25. Сообщение от Аноним (-), 02-Июл-24, 15:46 | +1 +/– | |
> Вот красавцы. Как к старым коммутаторам подключаться-то? Как они задолбали уже со | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #23 Ответы: #26 | ||
| 26. Сообщение от _oleg_ (ok), 02-Июл-24, 17:03 | +/– | |
>> Вот красавцы. Как к старым коммутаторам подключаться-то? Как они задолбали уже со | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #25 Ответы: #27, #28, #30 | ||
| 27. Сообщение от Аноним (27), 02-Июл-24, 20:48 | +/– | |
./configure | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #26 Ответы: #34 | ||
| 28. Сообщение от Роман (??), 02-Июл-24, 21:19 | +1 +/– | |
у системного администратора | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #26 | ||
| 29. Сообщение от Роман (??), 02-Июл-24, 21:21 | –1 +/– | |
> Таким образом исполняемый файл sshd теперь содержит минимальную функциональность, необходимую для приёма нового сетевого соединения и запуска sshd-session для обработки сеанса. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #33 | ||
| 30. Сообщение от Аноним (-), 02-Июл-24, 21:32 | +/– | |
> Да ты ж моё золото. А где взять эту старую версию на новом дистре? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #26 Ответы: #36 | ||
| 31. Сообщение от ананим.orig (?), 03-Июл-24, 05:27 | –1 +/– | |
1. метод хеширования хранится вместе с хэшем в самом его начале, так называемый prefix (man 5 crypt). | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #22 Ответы: #37 | ||
| 32. Сообщение от Аноним (-), 03-Июл-24, 06:00 | +/– | |
> И как таперь к старым linux'ам подключаться? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #2 | ||
| 33. Сообщение от Аноним (-), 03-Июл-24, 06:03 | +/– | |
> Выглядит как можно заменить на socket activation unit [в системд] над sshd-session, | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #29 | ||
| 34. Сообщение от _oleg_ (ok), 03-Июл-24, 11:07 | +1 +/– | |
> ./configure | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #27 Ответы: #38 | ||
| 36. Сообщение от _oleg_ (ok), 03-Июл-24, 11:13 | +/– | |
> Возьми старый дистр. Заодно как раз разломают и тебя и коммутатор чтобы | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #30 Ответы: #45 | ||
| 37. Сообщение от _oleg_ (ok), 03-Июл-24, 11:48 | +/– | |
> 1. метод хеширования хранится вместе с хэшем в самом его начале, так | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #31 Ответы: #40 | ||
| 38. Сообщение от Аноним (27), 03-Июл-24, 13:00 | +/– | |
Ну, я, помню, какое-то время поддерживал ppa для openssl+alpn+nginx - пока не подошел EOL для дистрибутивов, где это было актуально. Можете точно так же поддерживать пакеты для своего любимого дистрибутива. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #34 Ответы: #39 | ||
| 39. Сообщение от _oleg_ (ok), 03-Июл-24, 13:23 | +1 +/– | |
> Ну, я, помню, какое-то время поддерживал ppa для openssl+alpn+nginx - пока не | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #38 | ||
| 40. Сообщение от ананим.orig (?), 03-Июл-24, 16:53 | –1 +/– | |
разумеется вы можете использовать все что угодно, хоть свой pam-модуль написать | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #37 Ответы: #41 | ||
| 41. Сообщение от _oleg_ (ok), 03-Июл-24, 17:27 | +/– | |
> разумеется вы можете использовать все что угодно, хоть свой pam-модуль написать | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #40 Ответы: #42 | ||
| 42. Сообщение от ананим.orig (?), 04-Июл-24, 01:26 | +/– | |
> Про передачу пароля - ну об этом, вроде, и речь изначально. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #41 Ответы: #43 | ||
| 43. Сообщение от _oleg_ (ok), 04-Июл-24, 14:01 | +/– | |
>> Про передачу пароля - ну об этом, вроде, и речь изначально. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #42 | ||
| 44. Сообщение от r1 (?), 04-Июл-24, 19:06 | +/– | |
Давить вендора чтоб обновил софт коммутатора. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #23 Ответы: #47 | ||
| 45. Сообщение от Аноним (45), 05-Июл-24, 01:47 | +/– | |
> Какой старый? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #36 Ответы: #46 | ||
| 46. Сообщение от _oleg_ (ok), 05-Июл-24, 13:13 | +/– | |
> Вы так железно уверены что у вас там в вашем уютном интранетикеводится? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #45 Ответы: #48, #51, #54 | ||
| 47. Сообщение от _oleg_ (ok), 05-Июл-24, 13:18 | +/– | |
> Давить вендора чтоб обновил софт коммутатора. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #44 | ||
| 48. Сообщение от glad_valakas (-), 06-Июл-24, 09:55 | +/– | |
> у провайдера больше проблем/дел нет, как играться с установкой и поддержкой разных версий ssh? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #46 | ||
| 49. Сообщение от mausglov (?), 06-Июл-24, 12:33 | +1 +/– | |
Сделайте Docker контейнер со старым Линуксом для этой цели, делов-то... | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #23 | ||
| 50. Сообщение от anonymous (??), 06-Июл-24, 15:25 | +/– | |
Хакеры и солонки | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #23 | ||
| 51. Сообщение от Sem (??), 07-Июл-24, 00:41 | +/– | |
Оставь одну старую версию. Сделай тунель куда тебе надо, ходи через него. С ВМ, без ВМ. Докер себе сделай, если виртуалка для тебя - много ресурсов. Чего кричать то? Почему DSA убрали, в новости написали - не хотят поддерживать старое днище. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #46 | ||
| 52. Сообщение от Аноним (52), 08-Июл-24, 23:47 | +/– | |
2010? Вовремя откопали. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #10 | ||
| 53. Сообщение от solardiz (ok), 10-Июл-24, 16:23 | +/– | |
Речь о паролях, передаваемых внутри сессии, "например, при вводе паролей в su или sudo." А при парольной аутентификации в самом SSH, да, обычно (кроме редко используемого режима keyboard-interactive) пароль передается одной строкой. С этим тоже когда-то была уязвимость - можно было определить длину пароля, см. https://www.openwall.com/articles/SSH-Traffic-Analysis | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #8 | ||
| 54. Сообщение от Аноним (-), 10-Июл-24, 17:05 | +/– | |
> Судя по тому, что ты пишешь, тупой здесь только ты. Уверены, не | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #46 Ответы: #55, #56 | ||
| 55. Сообщение от _oleg_ (ok), 10-Июл-24, 17:19 | +/– | |
>> бегать, что бы найти ту, которая нужна для конкретного коммутатора. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #54 | ||
| 56. Сообщение от _oleg_ (ok), 10-Июл-24, 17:26 | +/– | |
> А у вас еще и выбор, типа, будет? Кто же это вам | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #54 | ||
|
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
|
Закладки на сайте Проследить за страницей |
Created 1996-2025 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |