Рекомендация Debian по безопасности

DSA-2879-1 libssh -- обновление безопасности

Дата сообщения:
13.03.2014
Затронутые пакеты:
libssh
Уязвим:
Да
Ссылки на базы данных по безопасности:
В каталоге Mitre CVE: CVE-2014-0017.
Более подробная информация:

Было обнаружено, что libssh, небольшая библиотека SSH для C, не сбрасывает состояние PRNG после принятия подключения. Приложение, работающее в режиме сервера, создаёт свой дочерний процесс для обработки входящих соединений, может видеть свои дочерние процессы, имеющие то же состояние PRNG, что приводит к ослаблению шифрования и возможности восстановлению частного ключа.

В предыдущем стабильном выпуске (squeeze) эта проблема была исправлена в версии 0.4.5-3+squeeze2.

В стабильном выпуске (wheezy) эта проблема была исправлена в версии 0.5.4-1+deb7u1.

В тестируемом выпуске (jessie) эта проблема была исправлена в версии 0.5.4-3.

В нестабильном выпуске (sid) эта проблема была исправлена в версии 0.5.4-3.

Рекомендуется обновить пакеты libssh.