> Sur une ML OVH, une personne se pense victime, voici son récit (qui n'apprend rien, hormis son inquiétude):
Pour relativiser un tel témoignage, il est bon de préciser que les m-l d'OVH sont saturées de bras cassés et autres admins du dimanche... (pas toujours capables de découvrir _comment_ ils se sont fait pirater, par ex.).
Quant au "patch" fournis par OVH (une réaction du type : "la *rumeur* semble vaguement indiquer qu'un problème touches les vielles [sans précisions] versions alors upgradons tout sur la dernière release"), là aussi il convient de connaître cet hébergeur pour ne pas s'affoler prématurément.
OVH est champion de la sécu à la kéké / jacky (on sécurise une distro comme on tune une voiture : en ajoutant des ailerons qui brillent). En témoigne leur distro (un fork de gentoo, ça va de soi) basée sur un kernel patché GRsec, le fameux jeux de patchs dont les mainteneurs du noyau - et les distros commerciales employant des devs noyaux (pas le cas d'ovh à priori...) - ne veulent pas.
Alors les voir "résoudre" au pifomètre ("on upgrade à la dernière release") un problème dont personne ne sait rien (y compris comment le résoudre) ne doit pas vous alarmer, et n'est en aucun cas un signe indiquant que la rumeur serait fondée.
Je crois que la meilleur source d'information à cette heure (la plus crédible) reste l'analyse du mainteneur principal d'OpenSSH. S'il y a un vrai problème, il sera l'un des premiers informés, et probablement l'un des premier à trouver/fournir la solution adaptée :
Concernant la prévention : pour contenir les vrais problèmes courants ou avérés (mots de passes faibles ou "leakés", applis installées ayant crée des users avec mots de passes std/par défaut, certificats/clefs pourries, brute force, mdp saisi sur une machine keylogguée dans un cybercafé polonais, ...), il est utile de restreindre (avec un firewall) l'accès au port 22 aux seules IP utilisées par les admins. Ne pas exposer un tel service à tout l'internet tant que ce n'est pas nécessaire.
[^] # Re: Pas facile de ce prononcer...
Posté par herodiade . En réponse au journal Faille OpenSSH : qu'une rumeur mais.... Évalué à 10.
Pour relativiser un tel témoignage, il est bon de préciser que les m-l d'OVH sont saturées de bras cassés et autres admins du dimanche... (pas toujours capables de découvrir _comment_ ils se sont fait pirater, par ex.).
Quant au "patch" fournis par OVH (une réaction du type : "la *rumeur* semble vaguement indiquer qu'un problème touches les vielles [sans précisions] versions alors upgradons tout sur la dernière release"), là aussi il convient de connaître cet hébergeur pour ne pas s'affoler prématurément.
OVH est champion de la sécu à la kéké / jacky (on sécurise une distro comme on tune une voiture : en ajoutant des ailerons qui brillent). En témoigne leur distro (un fork de gentoo, ça va de soi) basée sur un kernel patché GRsec, le fameux jeux de patchs dont les mainteneurs du noyau - et les distros commerciales employant des devs noyaux (pas le cas d'ovh à priori...) - ne veulent pas.
Alors les voir "résoudre" au pifomètre ("on upgrade à la dernière release") un problème dont personne ne sait rien (y compris comment le résoudre) ne doit pas vous alarmer, et n'est en aucun cas un signe indiquant que la rumeur serait fondée.
Je crois que la meilleur source d'information à cette heure (la plus crédible) reste l'analyse du mainteneur principal d'OpenSSH. S'il y a un vrai problème, il sera l'un des premiers informés, et probablement l'un des premier à trouver/fournir la solution adaptée :
http://marc.info/?l=openssh-unix-dev&m=124705272824524&a(...)
Concernant la prévention : pour contenir les vrais problèmes courants ou avérés (mots de passes faibles ou "leakés", applis installées ayant crée des users avec mots de passes std/par défaut, certificats/clefs pourries, brute force, mdp saisi sur une machine keylogguée dans un cybercafé polonais, ...), il est utile de restreindre (avec un firewall) l'accès au port 22 aux seules IP utilisées par les admins. Ne pas exposer un tel service à tout l'internet tant que ce n'est pas nécessaire.