• # Pas de panique

    Posté par . En réponse à la dépêche Trou de securite dans OpenSSH 2.0 -> 3.02. Évalué à 10.

    1. Ce bug n'est exploitable (pour l'instant) que si on a un accès ssh sur la machine cible (et c'est la même chose pour les clients ssh).

    2. Si on veut pas attendre demain matin, et on a ses sources dans un coin (il faut TOUJOURS avoir les sources), on peut toujours patcher "à la main", ça donne ça sur OpenBSD :

    cd /usr/src/usr.bin/ssh
    vi channel.c
    [... modifier la ligne 147 comme dans un post précédent ...]
    cp /usr/bin/ssh /root/ssh.old && chmod 0400 /root/ssh.old
    cp /usr/sbin/sshd /root/sshd.old && chmod 0400 /root/sshd.old

    make && make install

    --- ET VOILA !! ---

    Si vous avez peur de patcher une machine à distance et vous ne vouelz pas attendre demain matin :

    ... loguez-vous sur la machine en question ...
    kill -TERM `ps aux | grep sshd | grep -v grep | awk ' { print 2ドル } '`

    ... vérifiez que vous ne pouvez plus vous connecter en ssh ... et déconnectez vous !

    --
    Y'en a marre de passer la soirée à patcher ses machines.