漏洞信息详情
SSH Communications SSH Tectia Server私钥泄露漏洞
漏洞简介
SSH Tectia Server是商业性质的SSH服务器平台,使用于多种银行,保险等企业。 SSH Tectia Server在密码更改机制上存在安全问题,本地攻击者可以利用这个漏洞获得私钥信息。 SSH Tectia Server (Unix) 4.0.3和4.0.4有密码更改机制,在用户验证阶段由于密码过期而执行\"passwd\"程序要求更改密码。其中存在一个未明问题,可访问系统的本地攻击者可获得系统的私钥。不过密码更改机制在应用中不是默认开启。
漏洞公告
厂商补丁: SSH Communications Security --------------------------- 目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
SSH Communications Security Upgrade SSH Tectia Server 4.0.5
http://www.ssh.com/support/downloads/tectia-server-unix/updates-and-packages-4-0.html
参考网址
来源:US-CERT Vulnerability Note: VU#814198 名称: VU#814198 链接:http://www.kb.cert.org/vuls/id/814198 来源: www.ssh.com 链接:http://www.ssh.com/company/newsroom/article/520/ 来源: BID 名称: 9956 链接:http://www.securityfocus.com/bid/9956 来源: XF 名称: sshtectiaserver-passwdplugin-race-condition(15585) 链接:http://xforce.iss.net/xforce/xfdb/15585 来源: OSVDB 名称: 4491 链接:http://www.osvdb.org/displayvuln.php?osvdb_id=4491 来源: SECTRACK 名称: 1009532 链接:http://securitytracker.com/alerts/2004/Mar/1009532.html 来源: SECUNIA 名称: 11193 链接:http://secunia.com/advisories/11193 来源:NSFOCUS 名称:6219 链接:http://www.nsfocus.net/vulndb/6219
受影响实体
- Ssh Tectia_server:4.0.3<!--2000-1-1-->
- Ssh Tectia_server:4.0.4<!--2000-1-1-->
补丁
暂无
还没有评论,来说两句吧...