OpenSSH 7.0 Domanda di vulnerabilità multiple

3

Nessus lo segnala come critico, tuttavia ci sono problemi come "CVE-2015-5600" che CVE è 8.5 ma Red Hat lo segnala come un problema "basso". link lo segnala come Impatto "basso". Ancora non capisco perché Red Hat dice che non è influenzato dalla maggior parte delle vulnerabilità di OpenSSH - qualche spiegazione? Ad esempio: > link questo non ha effetto sui prodotti Red Hat ... Cosa stanno facendo in modo diverso?

    
posta altertechdrgzgene 01.02.2016 - 15:41
fonte

1 risposta

2

CVE-2015-5600: MaxAuthTries limita il bypass tramite duplicati in KbdInteractiveDevices

Questa vulnerabilità ha un basso impatto su RHEL, perché per impostazione predefinita l'opzione ChallengeResponseAuthentication è disabilitata nella configurazione predefinita. Sebbene sia o sarà corretto in RHEL 6 e 7.

CVE-2016-1907: openssh: limiti out-of-bound letti nel codice di gestione pacchetti

Questo non influenza i sistemi RHEL, perché il bug è stato introdotto in openssh-6.8 (RHEL 7 navi openssh-6.6.1p1 ) come commento al bug correlato .

Anche altre vulnerabilità possono essere spiegate in modo simile (di solito perché il bug è stato introdotto di recente). Openssh è abbastanza sicuro e superare tutti i livelli di sicurezza richiede un grande sforzo.

Disclaimer: lavoro per Red Hat.

    
risposta data 01.02.2016 - 19:11
fonte

Leggi altre domande sui tag