Bulletin d'alerte Debian

DSA-027-1 OpenSSH -- Exploitation à distance

Date du rapport :
9 février 2001
Paquets concernés :
ssh
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans la base de données de suivi des bogues (chez SecurityFocus) : Identifiant BugTraq 2344.
Dans le dictionnaire CVE du Mitre : CVE-2001-0361.
Plus de précisions :
  1. Les versions d'OpenSSH antérieures à 2.3.0 sont vulnérables à une attaque à distance permettant d'écraser n'importe quelle partie de la mémoire menant à une exploitation de root ;
  2. CORE-SDI a décrit un problème concernant l'échange de clé RSA et un attaque Bleichenbacher pour récupérer la clé de session depuis une session ssh.
Tous ces problèmes sont solutionnés dans le paquet ssh 1.2.3-9.2. Nous vous recommandons de mettre à jour vos paquet openssh immédiatement.
Corrigé dans :

Debian 2.2 (potato)

Source :
http://security.debian.org/dists/stable/updates/main/source/openssh_1.2.3-9.2.diff.gz
http://security.debian.org/dists/stable/updates/main/source/openssh_1.2.3-9.2.dsc
http://security.debian.org/dists/stable/updates/main/source/openssh_1.2.3.orig.tar.gz
alpha:
http://security.debian.org/dists/stable/updates/main/binary-alpha/ssh-askpass-gnome_1.2.3-9.2_alpha.deb
http://security.debian.org/dists/stable/updates/main/binary-alpha/ssh_1.2.3-9.2_alpha.deb
arm:
http://security.debian.org/dists/stable/updates/main/binary-arm/ssh-askpass-gnome_1.2.3-9.2_arm.deb
http://security.debian.org/dists/stable/updates/main/binary-arm/ssh_1.2.3-9.2_arm.deb
i386:
http://security.debian.org/dists/stable/updates/main/binary-i386/ssh-askpass-gnome_1.2.3-9.2_i386.deb
http://security.debian.org/dists/stable/updates/main/binary-i386/ssh_1.2.3-9.2_i386.deb
m68k:
http://security.debian.org/dists/stable/updates/main/binary-m68k/ssh-askpass-gnome_1.2.3-9.2_m68k.deb
http://security.debian.org/dists/stable/updates/main/binary-m68k/ssh_1.2.3-9.2_m68k.deb
powerpc:
http://security.debian.org/dists/stable/updates/main/binary-powerpc/ssh-askpass-gnome_1.2.3-9.2_powerpc.deb
http://security.debian.org/dists/stable/updates/main/binary-powerpc/ssh_1.2.3-9.2_powerpc.deb
sparc:
http://security.debian.org/dists/stable/updates/main/binary-sparc/ssh-askpass-gnome_1.2.3-9.2_sparc.deb
http://security.debian.org/dists/stable/updates/main/binary-sparc/ssh_1.2.3-9.2_sparc.deb