Ce cher journaliste ne doit même pas savoir qu'il y a plusieurs versions de SSH, sinon il aurait été sur la page d'OpenSSH et aurait cliqué avec sa jolie souris microsoft sur "security", et serait tombé sur cette page http://www.openssh.org/security.html(...) .
Il aurait alors appris que OpenSSH résiste aux attaques qu'il a cité :
* Vulnérabilité n°1 : "l'exploitation d'un dépassement de la mémoire tampon dans le sous-système de détection d'attaque CRC-32."
--> OpenSSH 2.3.0 and newer are not vulnerable to the "Feb 8, 2001: SSH-1 Daemon CRC32 Compensation Attack Detector Vulnerability"
* Vulnérabilité n°2 : "Découverte par la société Core SDI, celle-ci permettrait de récupérer la clef de chiffrement pour accéder aux sessions en cours."
--> OpenSSH 2.2.0 and newer are not vulnerable to the "Feb 7, 2001: SSH-1 Session Key Recovery Vulnerability", CORE-SDI Advisory CORE-20010116.
* Vulnérabilité n°3 : "l'association de OpenSSH sous OpenBSD 2.9 avec le système de mot de passe S/Key pourrait donner au hacker, après certaines sollicitations, un accès à des informations susceptibles de l'assister dans la pénétration du système visé"
--> Là j'ai rien vu qui parle de ça dans la page de OpenSSH, ni dans les advisories d'OpenBSD, mais en tout cas ce n'est pas une vulnérabilité qui permet d'accéder à un système distant, ce qui en relativise très fortement la gravité.
Cet article ne présente rien de nouveau, et n'est qu'un ramassis d'inexactitudes alors qu'il traite de la sécurité, domaine qui requiert une certaine rigueur que l'on ne retrouve pas ici. La rigueur aurait voulu qu'on ait la liste des logiciels vulnérables, avec leurs versions, ainsi que la liste de ceux qui ne sont pas vulnérables. Et surtout, il aurait fallu que ce journaliste décrive comment se protégér des attaques, au lieu de critiquer bêtement...
# Openssh != Ssh
Posté par Annah C. Hue (site web personnel) . En réponse à la dépêche Quelques articles truffés d'erreurs. Évalué à 1.
Il aurait alors appris que OpenSSH résiste aux attaques qu'il a cité :
* Vulnérabilité n°1 : "l'exploitation d'un dépassement de la mémoire tampon dans le sous-système de détection d'attaque CRC-32."
--> OpenSSH 2.3.0 and newer are not vulnerable to the "Feb 8, 2001: SSH-1 Daemon CRC32 Compensation Attack Detector Vulnerability"
* Vulnérabilité n°2 : "Découverte par la société Core SDI, celle-ci permettrait de récupérer la clef de chiffrement pour accéder aux sessions en cours."
--> OpenSSH 2.2.0 and newer are not vulnerable to the "Feb 7, 2001: SSH-1 Session Key Recovery Vulnerability", CORE-SDI Advisory CORE-20010116.
* Vulnérabilité n°3 : "l'association de OpenSSH sous OpenBSD 2.9 avec le système de mot de passe S/Key pourrait donner au hacker, après certaines sollicitations, un accès à des informations susceptibles de l'assister dans la pénétration du système visé"
--> Là j'ai rien vu qui parle de ça dans la page de OpenSSH, ni dans les advisories d'OpenBSD, mais en tout cas ce n'est pas une vulnérabilité qui permet d'accéder à un système distant, ce qui en relativise très fortement la gravité.
Cet article ne présente rien de nouveau, et n'est qu'un ramassis d'inexactitudes alors qu'il traite de la sécurité, domaine qui requiert une certaine rigueur que l'on ne retrouve pas ici. La rigueur aurait voulu qu'on ait la liste des logiciels vulnérables, avec leurs versions, ainsi que la liste de ceux qui ne sont pas vulnérables. Et surtout, il aurait fallu que ce journaliste décrive comment se protégér des attaques, au lieu de critiquer bêtement...