Eh bien, moi aussi, je me suis posé cette question. Je suis donc allé voir les vulnerabilites linux sur www.securityfocus.com, et en fait la vulnerabilite dont il est question semble affecter toutes les versions d'OpenSSH avant la 2.3.0 (qui est sortie début novembre).
Toutes les distributions sont donc affectées par ce bug (selon securityfocy=us : Trustix 1.x, Solaris 8, SuSE 7, RH 7, OpenBSD 2.7 et 2.8, NetBSD 1.42, Mandrake 7.x, HP UX 11.11, FreeBSD 4.x et 5).
On remarquera aussi que MandrakeSoft et Trustix ont été les premiers à réagir, le matin qui a suivi l'annonce de la faille.
Enfin, on remarquera aussi que le fait que plusieurs versions de Mandrake, de FreeBSD et d'OpenBSD soient vulnérables à cette faille est surtout lié au choix d'utiliser OpenSSH (eh oui, RedHat installe toujours par défaut un serveur telnet !). Enfin, des packages de OpenSSH pour RedHat sont dispos sur http://www.openssh.com(...) . Je vous conseille de les recompiler avec OpenSSL 0.9.6.
[^] # Re: Pour Mandrake
Posté par Anonyme . En réponse à la dépêche bug pour cron et openssh - updatez !. Évalué à 0.
Toutes les distributions sont donc affectées par ce bug (selon securityfocy=us : Trustix 1.x, Solaris 8, SuSE 7, RH 7, OpenBSD 2.7 et 2.8, NetBSD 1.42, Mandrake 7.x, HP UX 11.11, FreeBSD 4.x et 5).
On remarquera aussi que MandrakeSoft et Trustix ont été les premiers à réagir, le matin qui a suivi l'annonce de la faille.
Enfin, on remarquera aussi que le fait que plusieurs versions de Mandrake, de FreeBSD et d'OpenBSD soient vulnérables à cette faille est surtout lié au choix d'utiliser OpenSSH (eh oui, RedHat installe toujours par défaut un serveur telnet !). Enfin, des packages de OpenSSH pour RedHat sont dispos sur http://www.openssh.com(...) . Je vous conseille de les recompiler avec OpenSSL 0.9.6.
Gwen - gwen@pris-and-gwen.net