erlug
[Top] [All Lists]

Re: [Erlug] OpenSSH, tanto rumore per nulla ?

To: erlug@xxxxxxxxxxxxxx
Subject: Re: [Erlug] OpenSSH, tanto rumore per nulla ?
From: Lucia Mazzoni <lucia.mazzoni@xxxxxxxx>
Date: Mon, 01 Jul 2002 14:42:07 +0200
Andrea Scrimieri wrote:
On Mon, 1 Jul 2002, Lucia Mazzoni wrote:


Io ci ho trovato (direi di non averlo mai modificato):

# Change to no to disable s/key passwords
#ChallengeResponseAuthentication yes

Ho desunto che per default fosse abilitato e quindi l'ho settato
ChallengeResponseAuthentication no
su tutte le nostre macchine.

Non posso credere che tu non abbia visto una 7.1 standard... quindi mi
sono posta il problema.


Dunque. La Red Hat 7.1 include di default OpenSSH versione 2.5.2p2, e a
meno che tu non l'abbia aggiornata (spero di si') da un anno a questa
parte, comunque questa versione non e' vulnerabile al bug del
ChallengeResponseAuthentication (sono vulnerabili dalla 2.9.9 alla 3.3 per
questo bug, mentre dalla 2.3.1 alla 3.3 per il PAMAuthenticationViaKbdInt)
Probabilmente e' stato compilato in modo da non utilizzare di default la
ChallengeResponseAuthentication. Spero di esserti stato di aiuto.

Mi sono posta il problema perchè il pacchetto è aggiornato alla versione openssh-3.1p1, peraltro ho visto stamattina che è uscito venerdì notte l'aggiornamento di RedHat alla 3.1p5 per risolvere i problemi in questione.
grazie, ciao
Lucia



<Prev in Thread] Current Thread [Next in Thread>