Рекомендация Debian по безопасности

DSA-3488-1 libssh -- обновление безопасности

Дата сообщения:
23.02.2016
Затронутые пакеты:
libssh
Уязвим:
Да
Ссылки на базы данных по безопасности:
В системе отслеживания ошибок Debian: Ошибка 815663.
В каталоге Mitre CVE: CVE-2016-0739.
Более подробная информация:

Арис Адамантиадис обнаружил, что libssh, небольшая библиотека SSH для C, некорректно создаёт короткий кратковременный секрет для методов обмена ключами по алгоритмам diffie-hellman-group1 и diffie-hellman-group14. Получающийся секрет имеет длину 128 бит вместо рекомендуемого размера в 1024 и 2048 бит соответственно. Данная уязвимость может позволить подслушивающему злоумышленнику расшифровать или перехватить сессии SSH.

В предыдущем стабильном выпуске (wheezy) эта проблема была исправлена в версии 0.5.4-1+deb7u3. Кроме того, данное обновление включает в себя исправления CVE-2014-8132 и CVE-2015-3146, которые планировалось включить в следующую редакцию wheezy.

В стабильном выпуске (jessie) эта проблема была исправлена в версии 0.6.3-4+deb8u2.

Рекомендуется обновить пакеты libssh.