Карточка уязвимости
Характеристики уязвимости
Уровень опасности
Оценка CVSS
(AV:N/AC:L/Au:N/C:P/I:N/A:N)
Производитель ПО
Наименование ПО
OpenSSH
(3.0, 3.0 p1, 3.0.1, 3.0.1 p1, 3.0.2, 3.0.2 p1, 3.1, 3.1 p1, 3.2, 3.2.2 p1, 3.2.3 p1, 3.3, 3.3 p1, 3.4, 3.4 p1, 3.5, 3.5 p1, 3.6, 3.6.1, 3.6.1 p1, 3.6.1 p2, 3.7, 3.7.1, 3.7.1 p2, 3.8, 3.8.1, 3.8.1 p1, 3.9, 3.9.1, 3.9.1 p1, 4.0 p1, 4.1 p1)
OpenSSH Server
(4.2)
Описание
OpenSSH содержит уязвимость, которая может позволить пользователю, действующему удаленно, повысить свои привилегии. Уязвимость возникает, когда GSSAPIDelegateCredentials включен и может передавать GSSAPI-учетные данные произвольным пользователям, которые используют отличные от GSSAPI методы авторизации.
Как исправить
Для устранения уязвимости необходимо установить последнюю версию продукта, соответствующую используемой платформе. Необходимую информацию можно получить по адресу:
http://www.openssh.com/
http://www.openssh.com/
Ссылки
MLIST ([openssh-unix-announce] 20050901 Announce: OpenSSH 4.2 released): http://www.mindrot.org/pipermail/openssh-unix-announce/2005-September/000083.html
MANDRIVA (MDKSA-2005:172): http://www.mandriva.com/security/advisories?name=MDKSA-2005:172
SCO (SCOSA-2005.53): ftp://ftp.sco.com/pub/updates/UnixWare/SCOSA-2005.53/SCOSA-2005.53.txt
HP (HPSBUX02090): http://www.securityfocus.com/archive/1/archive/1/421411/100/0/threaded
FRSIRT (ADV-2006-0144): http://www.frsirt.com/english/advisories/2006/0144
REDHAT (RHSA-2005:527): http://www.redhat.com/support/errata/RHSA-2005-527.html
UBUNTU (USN-209-1): http://www.ubuntulinux.org/support/documentation/usn/usn-209-1
BID (14729): http://www.securityfocus.com/bid/14729
http://support.avaya.com/elmodocs2/security/ASA-2006-016.htm
SUSE (SUSE-SR:2006:003): http://lists.suse.com/archive/suse-security-announce/2006-Feb/0001.html
OVAL (oval:org.mitre.oval:def:1345): http://oval.mitre.org/repository/data/getDef?id=oval:org.mitre.oval:def:1345
OVAL (oval:org.mitre.oval:def:1566): http://oval.mitre.org/repository/data/getDef?id=oval:org.mitre.oval:def:1566
XF (hpux-secure-shell-dos(24064)): http://xforce.iss.net/xforce/xfdb/24064
OSVDB (19141): http://www.osvdb.org/19141
SECTRACK (1014845): http://securitytracker.com/id?1014845
MANDRIVA (MDKSA-2005:172): http://www.mandriva.com/security/advisories?name=MDKSA-2005:172
SCO (SCOSA-2005.53): ftp://ftp.sco.com/pub/updates/UnixWare/SCOSA-2005.53/SCOSA-2005.53.txt
HP (HPSBUX02090): http://www.securityfocus.com/archive/1/archive/1/421411/100/0/threaded
FRSIRT (ADV-2006-0144): http://www.frsirt.com/english/advisories/2006/0144
REDHAT (RHSA-2005:527): http://www.redhat.com/support/errata/RHSA-2005-527.html
UBUNTU (USN-209-1): http://www.ubuntulinux.org/support/documentation/usn/usn-209-1
BID (14729): http://www.securityfocus.com/bid/14729
http://support.avaya.com/elmodocs2/security/ASA-2006-016.htm
SUSE (SUSE-SR:2006:003): http://lists.suse.com/archive/suse-security-announce/2006-Feb/0001.html
OVAL (oval:org.mitre.oval:def:1345): http://oval.mitre.org/repository/data/getDef?id=oval:org.mitre.oval:def:1345
OVAL (oval:org.mitre.oval:def:1566): http://oval.mitre.org/repository/data/getDef?id=oval:org.mitre.oval:def:1566
XF (hpux-secure-shell-dos(24064)): http://xforce.iss.net/xforce/xfdb/24064
OSVDB (19141): http://www.osvdb.org/19141
SECTRACK (1014845): http://securitytracker.com/id?1014845