发布日期:2011-03-03
更新日期:2011-09-09
受影响系统:
OpenSSH OpenSSH 2.x
不受影响系统:
OpenSSH OpenSSH 2.9 p2
描述:
--------------------------------------------------------------------------------
BUGTRAQ ID: 49473
CVE ID: CVE-2001-0572
OpenSSH是用安全、加密的网络连接工具代替了telnet、ftp、 rlogin、rsh 和 rcp 工具。
OpenSSH在加密套接字规范的实现上存在信息泄露漏洞,远程攻击者可利用此漏洞获取敏感信息。
在交互式的SSH会话中,用户的键盘输出可造成SSH客户端发送IP报文到SSH服务器,远程服务器将输入的字符返回给用户,SSH服务器发送IP报文到SSH客户端。此动作可在报文数据中形成可识别的模式,泄露用户活动信息。
<*来源:Solar Designer (solar@openwall.com)
链接:
*>
建议:
--------------------------------------------------------------------------------
厂商补丁:
OpenSSH
-------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载: