Рекомендация Debian по безопасности
DSA-3488-1 libssh -- обновление безопасности
- Дата сообщения:
- 23.02.2016
- Затронутые пакеты:
- libssh
- Уязвим:
- Да
- Ссылки на базы данных по безопасности:
- В системе отслеживания ошибок Debian: Ошибка 815663.
В каталоге Mitre CVE: CVE-2016-0739. - Более подробная информация:
-
Арис Адамантиадис обнаружил, что libssh, небольшая библиотека SSH для C, некорректно создаёт короткий кратковременный секрет для методов обмена ключами по алгоритмам diffie-hellman-group1 и diffie-hellman-group14. Получающийся секрет имеет длину 128 бит вместо рекомендуемого размера в 1024 и 2048 бит соответственно. Данная уязвимость может позволить подслушивающему злоумышленнику расшифровать или перехватить сессии SSH.
В предыдущем стабильном выпуске (wheezy) эта проблема была исправлена в версии 0.5.4-1+deb7u3. Кроме того, данное обновление включает в себя исправления CVE-2014-8132 и CVE-2015-3146, которые планировалось включить в следующую редакцию wheezy.
В стабильном выпуске (jessie) эта проблема была исправлена в версии 0.6.3-4+deb8u2.
Рекомендуется обновить пакеты libssh.