Grave falla di OpenSSH può fornire accesso remoto come root a criminali informatici

Il ritrovo della comunità dove confrontarsi e discutere sulle notizie dal mondo dell'informatica, di Ubuntu e di tutto quello che la riguarda, novità, pettegolezzi e quant'altro.
Scrivi risposta
Avatar utente
Filoteo
Entusiasta Emergente
Entusiasta Emergente
Messaggi: 1342
Iscrizione: venerdì 28 agosto 2015, 9:38
Desktop: Gnome
Distribuzione: Arch Linux

Grave falla di OpenSSH può fornire accesso remoto come root a criminali informatici

Messaggio da Filoteo »

Maggiori dettagli qui: https://www.qualys.com/2024/07/01/cve-2 ... sshion.txt. Possibile mitigazione nel caso non si possa aggiornare subito: https://marc.info/?l=oss-security&m=171982317624594&w=2
saxtro
Imperturbabile Insigne
Imperturbabile Insigne
Messaggi: 2980
Iscrizione: domenica 4 giugno 2006, 13:16
Distribuzione: Kubuntu 20.04

Re: Grave falla di OpenSSH può fornire accesso remoto come root a criminali informatici

Messaggio da saxtro »

Codice: Seleziona tutto

...
- OpenSSH < 4.4p1 is vulnerable to this signal handler race condition,
  if not backport-patched against CVE-2006-5051, or not patched against
  CVE-2008-4109, which was an incorrect fix for CVE-2006-5051;

- 4.4p1 <= OpenSSH < 8.5p1 is not vulnerable to this signal handler race
  condition (because the "#ifdef DO_LOG_SAFE_IN_SIGHAND" that was added
  to sigdie() by the patch for CVE-2006-5051 transformed this unsafe
  function into a safe _exit(1) call);

- 8.5p1 <= OpenSSH < 9.8p1 is vulnerable again to this signal handler
  race condition (because the "#ifdef DO_LOG_SAFE_IN_SIGHAND" was
  accidentally removed from sigdie()).
...
Quindi con versioni comprese tra 4.4p1 e 8.5p1 non si è vittime di questo bug.
Avatar utente
wilecoyote
Tenace Tecnocrate
Tenace Tecnocrate
Messaggi: 15723
Iscrizione: giovedì 20 agosto 2009, 16:21
Desktop: Kubuntu et alii
Distribuzione: 9.04 32bit 14/18/20/22.04 LTS 64bit
Sesso: Maschile
Località: Ceranesi - Ge

Re: Grave falla di OpenSSH può fornire accesso remoto come root a criminali informatici

Messaggio da wilecoyote »

) Salve, dato che tra circa 3 ore, ¼ d'orina più ¼ d'orina meno, avrò la necessità d'usare il OpenSSH, la versione 8.9p1 appena aggiornata è sicura o no ?

:: Ciao
ACER Extensa 5230E 2,2 Ghz cpu Celeron 900 hdd 160 GB Ram 1 GB scheda video Intel GM500
ACER Extensa 5635Z 2,2 Ghz cpu Celeron T3100 hdd 320 GB Ram 4 GB scheda video Intel Mobile 4
Quando una Finestra chiusa incontra un Pinguino la Finestra chiusa è una Finestra aperta.
Avatar utente
Filoteo
Entusiasta Emergente
Entusiasta Emergente
Messaggi: 1342
Iscrizione: venerdì 28 agosto 2015, 9:38
Desktop: Gnome
Distribuzione: Arch Linux

Re: Grave falla di OpenSSH può fornire accesso remoto come root a criminali informatici

Messaggio da Filoteo »

wilecoyote ha scritto:
lunedì 1 luglio 2024, 17:25
) Salve, dato che tra circa 3 ore, ¼ d'orina più ¼ d'orina meno, avrò la necessità d'usare il OpenSSH, la versione 8.9p1 appena aggiornata è sicura o no ?

:: Ciao

Se apt-cache policy openssh-server riporta questa versione allora è sicura.
Avatar utente
wilecoyote
Tenace Tecnocrate
Tenace Tecnocrate
Messaggi: 15723
Iscrizione: giovedì 20 agosto 2009, 16:21
Desktop: Kubuntu et alii
Distribuzione: 9.04 32bit 14/18/20/22.04 LTS 64bit
Sesso: Maschile
Località: Ceranesi - Ge

Re: Grave falla di OpenSSH può fornire accesso remoto come root a criminali informatici

Messaggio da wilecoyote »

) Salve, grazie della risposta @Filoteo.

Sì, in Kubuntu Jammy 22.04.4 LTS è quella la versione appena aggiornata.

:: Ciao
ACER Extensa 5230E 2,2 Ghz cpu Celeron 900 hdd 160 GB Ram 1 GB scheda video Intel GM500
ACER Extensa 5635Z 2,2 Ghz cpu Celeron T3100 hdd 320 GB Ram 4 GB scheda video Intel Mobile 4
Quando una Finestra chiusa incontra un Pinguino la Finestra chiusa è una Finestra aperta.
Avatar utente
Alien321
Entusiasta Emergente
Entusiasta Emergente
Messaggi: 1390
Iscrizione: sabato 20 maggio 2006, 20:39
Desktop: KDE 5.16.4
Distribuzione: KDE Neon
Località: Venere

Re: Grave falla di OpenSSH può fornire accesso remoto come root a criminali informatici

Messaggio da Alien321 »

Si ma sarebbe anche da dire che è una falla estremamente difficile da sfruttare e che sul sistemi a 64bit è virtualmente impossibile, giusto
per non generare panico a caso
Spoiler
Mostra
Finalmente è finito carnevale, anche se vedo ancora gente in maschera
Avatar utente
Filoteo
Entusiasta Emergente
Entusiasta Emergente
Messaggi: 1342
Iscrizione: venerdì 28 agosto 2015, 9:38
Desktop: Gnome
Distribuzione: Arch Linux

Re: Grave falla di OpenSSH può fornire accesso remoto come root a criminali informatici

Messaggio da Filoteo »

Alien321 ha scritto:
ieri, 21:12
Si ma sarebbe anche da dire che è una falla estremamente difficile da sfruttare e che sul sistemi a 64bit è virtualmente impossibile

Gli sviluppatori stessi di OpenSSH non la vedono in questo modo: https://www.openssh.com/releasenotes.html
Successful exploitation has been demonstrated on 32-bit Linux/glibc
systems with ASLR. Under lab conditions, the attack requires on
average 6-8 hours of continuous connections up to the maximum the
server will accept. Exploitation on 64-bit systems is believed to be
possible but has not been demonstrated at this time. It's likely that
these attacks will be improved upon.

Exploitation on non-glibc systems is conceivable but has not been
examined. Systems that lack ASLR or users of downstream Linux
distributions that have modified OpenSSH to disable per-connection
ASLR re-randomisation (yes - this is a thing, no - we don't
understand why) may potentially have an easier path to exploitation.
OpenBSD is not vulnerable.
Avatar utente
Alien321
Entusiasta Emergente
Entusiasta Emergente
Messaggi: 1390
Iscrizione: sabato 20 maggio 2006, 20:39
Desktop: KDE 5.16.4
Distribuzione: KDE Neon
Località: Venere

Re: Grave falla di OpenSSH può fornire accesso remoto come root a criminali informatici

Messaggio da Alien321 »

Filoteo ha scritto:
oggi, 8:41
Alien321 ha scritto:
ieri, 21:12
Si ma sarebbe anche da dire che è una falla estremamente difficile da sfruttare e che sul sistemi a 64bit è virtualmente impossibile

Gli sviluppatori stessi di OpenSSH non la vedono in questo modo: https://www.openssh.com/releasenotes.html
Successful exploitation has been demonstrated on 32-bit Linux/glibc
systems with ASLR. Under lab conditions, the attack requires on
average 6-8 hours of continuous connections up to the maximum the
server will accept. Exploitation on 64-bit systems is believed to be
possible but has not been demonstrated at this time. It's likely that
these attacks will be improved upon.

Exploitation on non-glibc systems is conceivable but has not been
examined. Systems that lack ASLR or users of downstream Linux
distributions that have modified OpenSSH to disable per-connection
ASLR re-randomisation (yes - this is a thing, no - we don't
understand why) may potentially have an easier path to exploitation.
OpenBSD is not vulnerable.

Sono due le cose, o non sai legge l'inglese o hai problemi di comprensione :
Under lab conditions, the attack requires on average 6-8 hours of continuous connections
e questo sui sistemi a 32 bit e con condizione da laboratorio non reali 6 ore di attacco continuo!!!. Per quelli a 64bit:
Exploitation on 64-bit systems is believed to be
possible but has not been demonstrated at this time
E ci credo dato che ci vorrebbero qualche decina di migliaia di ore di connessione continua

Il resto sono frasi di circostanza per dire che è meglio aggiornare.

Ma ripeto è un attacco difficile da usare
Spoiler
Mostra
Finalmente è finito carnevale, anche se vedo ancora gente in maschera
Avatar utente
Filoteo
Entusiasta Emergente
Entusiasta Emergente
Messaggi: 1342
Iscrizione: venerdì 28 agosto 2015, 9:38
Desktop: Gnome
Distribuzione: Arch Linux

Re: Grave falla di OpenSSH può fornire accesso remoto come root a criminali informatici

Messaggio da Filoteo »

Alien321 ha scritto:
oggi, 22:02
e questo sui sistemi a 32 bit e con condizione da laboratorio non reali 6 ore di attacco continuo!!!. Per quelli a 64bit:
E quindi? Pensi che i server in ambienti cloud vengano spenti nella pausa pranzo?
Alien321 ha scritto:
oggi, 22:02
E ci credo dato che ci vorrebbero qualche decina di migliaia di ore di connessione continua
Tua supposizione, gli attacchi migliorano sempre tra l’altro.
Scrivi risposta

Ritorna a “Bar Ubuntu”

Chi c’è in linea

Visualizzano questa sezione: Google [Bot] e 11 ospiti