• heise online
  • c't Magazin
  • iX Magazin
  • Technology Review
  • Telepolis
  • heise mobil
  • heise Security
  • heise Netze
  • Open Source
  • heise Developer
  • heise Resale
  • heise Foto
  • heise Autos
  • c't-TV
  • Software/Download
  • Stellenangebote
  • Preisvergleich
  • Tarifrechner
  • IT-Markt
  • heisetreff
  • heise Veranstaltungen
  • heise Whitepapers
  • Abo&Heft
  • Archiv

Security › News › 2008 › KW 38 › Update für Debian OpenSSH

News-Meldung vom 19.09.2008 10:47

« Vorige | Nächste »


Update für Debian OpenSSH

Im OpenSSH-Paket von Debian wurde eine Schwachstelle entdeckt, die es Angreifern unter Umständen ermöglicht, den Anmeldedienst übers Netzwerk lahmzulegen. Ursache für den Fehler ist die Verwendung von nicht Thread-sicheren Funktionen für den Patch der GSSAPI-Sicherheitslücke in 2006. Ein spezielles Timing von bestimmten SSH-Paketen kann dadurch zur Entstehung von Zombie-Prozessen führen, die nach und nach alle Ressourcen blockieren. Die Entwickler weisen ausdrücklich darauf hin, dass dies auch im regulären Betrieb passieren könne und nicht notwendigerweise ein Zeichen für einen Angriff sei.

Das Debian-Projekt hat fehlerbereinigte Pakete herausgegeben. Die neuen Versionen lauten 4.3p2-9etch3 für den aktuellen Stable-Release Debian 4.0 (Etch) und 4.6p1-1 für die Testversionen Debian Lenny und Sid. Für Webserver und andere Systeme, die ausschließlich per SSH erreichbar sind, stellt die Lücke ein besonderes Risiko dar. Durch gezielte Angriffe ließen sich deren Nutzer und Admins komplett vom Zugang aussperren. Eine umgehende Aktualisierung ist daher auf solchen Systemen empfehlenswert.

Siehe dazu auch:

  • Debian Security Advisory DSA-1638-1 mit Informationen zum OpenSSH-Patch

(cr/c't)

[Version zum Drucken]   [Per E-Mail versenden]

« Vorige | Nächste »


Kommentare lesen (3 Beiträge)

Themen-Forum Serversicherheit


Artikel

  • Programmieren von Exploits
  • TLS-Renegotiation-Schwachstelle erklärt
  • Security Operations von Innen
  • Smartcard für Sat-TV hacken
  • API-Signaturen bei Flickr, Vimeo & Co. fälschen

Tools

  • c't Helper 1.25
  • Keykeriki
  • Exegesis
  • PDF-Tools
  • sqlmap

Lesenswertes

  • Programmieren von Exploits
  • TLS-Renegotiation-Schwachstelle erklärt
  • Smartcard für Sat-TV hacken
  • API-Signaturen bei Flickr, Vimeo & Co. fälschen
  • Zertifikatsanfrage? Probiers später!
heise Security

Suche

 

News

  • 7-Tage-Alerts
  • 7-Tage-News
  • News-Archiv
  • Newsletter
  • English News
  • RSS-Feed

Hintergrund

  • Know-how
  • Kommentar
  • Praxis
  • Produkte
  • Hintergrund-Archiv

Foren

  • Desktopsicherheit
  • Firewall, VPN & IDS
  • heise Security
  • Penetration Tests
  • Politik und Gesellschaft
  • Schwachstellen
  • Serversicherheit
  • Verschlüsselung
  • Viren & Würmer

Dienste

  • Anti-Virus
  • Browsercheck
  • Emailcheck
  • Netzwerkcheck
  • Krypto-Kampagne
  • Tools
  • Datenschutzhinweis
  • Impressum, Kontakt
  • FAQ
  • Mediadaten
  • Contentmanagement by InterRed
  • Copyright © 2009 Heise Zeitschriften Verlag
  • International: The H, The H Security, The H Open Source, heise online Polska, heise Security Polska, heise Open Source Polska, heise Networks Polska