1. Ce bug n'est exploitable (pour l'instant) que si on a un accès ssh sur la machine cible (et c'est la même chose pour les clients ssh).
2. Si on veut pas attendre demain matin, et on a ses sources dans un coin (il faut TOUJOURS avoir les sources), on peut toujours patcher "à la main", ça donne ça sur OpenBSD :
cd /usr/src/usr.bin/ssh
vi channel.c
[... modifier la ligne 147 comme dans un post précédent ...]
cp /usr/bin/ssh /root/ssh.old && chmod 0400 /root/ssh.old
cp /usr/sbin/sshd /root/sshd.old && chmod 0400 /root/sshd.old
make && make install
--- ET VOILA !! ---
Si vous avez peur de patcher une machine à distance et vous ne vouelz pas attendre demain matin :
... loguez-vous sur la machine en question ...
kill -TERM `ps aux | grep sshd | grep -v grep | awk ' { print 2ドル } '`
... vérifiez que vous ne pouvez plus vous connecter en ssh ... et déconnectez vous !
--
Y'en a marre de passer la soirée à patcher ses machines.
# Pas de panique
Posté par falbala . En réponse à la dépêche Trou de securite dans OpenSSH 2.0 -> 3.02. Évalué à 10.
2. Si on veut pas attendre demain matin, et on a ses sources dans un coin (il faut TOUJOURS avoir les sources), on peut toujours patcher "à la main", ça donne ça sur OpenBSD :
cd /usr/src/usr.bin/ssh
vi channel.c
[... modifier la ligne 147 comme dans un post précédent ...]
cp /usr/bin/ssh /root/ssh.old && chmod 0400 /root/ssh.old
cp /usr/sbin/sshd /root/sshd.old && chmod 0400 /root/sshd.old
make && make install
--- ET VOILA !! ---
Si vous avez peur de patcher une machine à distance et vous ne vouelz pas attendre demain matin :
... loguez-vous sur la machine en question ...
kill -TERM `ps aux | grep sshd | grep -v grep | awk ' { print 2ドル } '`
... vérifiez que vous ne pouvez plus vous connecter en ssh ... et déconnectez vous !
--
Y'en a marre de passer la soirée à patcher ses machines.