Mayhem - атака, искажающая биты в памяти для обхода аутентификации в sudo и OpenSSH

Исследователи из Вустерского политехнического института (США) представили новый тип атаки Mayhem, использующий метод искажения битов в динамической оперативной памяти Rowhammer для изменения значений переменных в стеке, применяемых в программе в качестве флагов для принятия решения об успешности аутентификации и прохождения проверок безопасности. Практические примеры применения атаки продемонстрированы для обхода аутентификации в SUDO, OpenSSH и MySQL, а также для изменения результата проверок, связанных с безопасностью, в библиотеке OpenSSL. https://www.opennet.ru/opennews/art.shtml?num=60334

December 22, 2023 · ihadtoinstalllinux

Релиз OpenSSH 9.6 c устранением уязвимостей

Опубликован релиз OpenSSH 9.6, открытой реализации клиента и сервера для работы по протоколам SSH 2.0 и SFTP. В новой версии устранены три проблемы с безопасностью. https://www.opennet.ru/opennews/art.shtml?num=60305

December 19, 2023 · ihadtoinstalllinux

Релиз OpenSSH 9.5

Опубликован релиз OpenSSH 9.5, открытой реализации клиента и сервера для работы по протоколам SSH 2.0 и SFTP. https://www.opennet.ru/opennews/art.shtml?num=59877

October 5, 2023 · ihadtoinstalllinux

В OpenSSH добавлена защита от анализа задержек при вводе на клавиатуре

В кодовую базу OpenSSH приняты изменения, добавляющие в утилиту ssh защиту от атак по сторонним каналам, анализирующим задержки между нажатиями клавиш на клавиатуре для воссоздания ввода. Подобные атаки основаны на том, что задержки между нажатиями при наборе текста зависят от расположения клавиш на клавиатуре (например, реакция при вводе буквы “F” быстрее, чем при вводе “Q” или “X”, так как для нажатия требуется меньше движений пальцев). SSH был подвержен данным атакам так как осуществлял отправку информации о введённом символе в отдельном пакете сразу после нажатия каждой клавиши , соответственно, задержки между отправкой пакетов коррелировали с задержками между нажатиями клавиш....

August 30, 2023 · ihadtoinstalllinux

Релиз OpenSSH 9.4

После пяти месяцев разработки опубликован релиз OpenSSH 9.4, открытой реализации клиента и сервера для работы по протоколам SSH 2.0 и SFTP. https://www.opennet.ru/opennews/art.shtml?num=59579

August 10, 2023 · ihadtoinstalllinux