• [^] # OpenSSH et S/Key

    Posté par . En réponse à la dépêche Quelques articles truffés d'erreurs. Évalué à 1.

    * Vulnérabilité n°3 : "l'association de OpenSSH sous OpenBSD 2.9 avec le système de mot de passe S/Key pourrait donner au hacker, après certaines sollicitations, un accès à des informations susceptibles de l'assister dans la pénétration du système visé"

    En gros : S/Key (one-time password authenficiation) untilise un système de challenge-response. Un attaquant peut deviner, selon le challenge posé, l'existant ou pas d'un login, voire la fréquence d'utilisation de ce login.

    La réponse de Markus Friedl : OpenSSH utilise un "fake skey challenge" dans ce cas, donc pas exploitable, et ce depuis Novembre 2000, y'a plus d'un an donc.

    cf. http://securityfocus.com/cgi-bin/archive.pl?id=1&start=2001-11-(...)