• [^] # Re: dropbear SSH

    Posté par . En réponse au journal OpenSSH, UseRoaming no. Évalué à 0.

    Ouais euh ici la faille concerne le client, pas le serveur. Donc dropbear ou pas ça n'a rien à voir, il n'y a pas de client dropbear (afaik).

    "The authentication of the server host key prevents exploitation
    by a man-in-the-middle, so this information leak is restricted
    to connections to malicious or compromised servers."

    Donc le risque c'est d'avoir subit un M-i-M et d'avoir accèpté la clef du serveur malicieux. Où de s'être connecté à un serveur compromis, sans agent-ssh (i.e. avec ssh -i maclef, ou en utilisant la même .ssh/id_rsa partout).

    J'espère que personne ici utilise la même .ssh/id_rsa pour se connecter à différents serveurs ;-) Ċa pue quand même cette faille...