J'ai donc pu confirmer que les packages ssh de Debian avant mise à jour n'etaient pas vulnérable ;-)
Attention, ils ne sont pas vulnérables à l'exploit publié par Gobbles.
Comme le dit l'advisory, il reste une vulnérabilité dans auth2-pam.c, mais personne ne s'est donné jusqu'à présent la peine de vérifier si elle était exploitable, et de publier un exploit le cas échéant.
# Attention à l'excès d'optimisme..
Posté par Miod in the middle . En réponse à la dépêche news sur les problèmes de OpenSSH. Évalué à 10.
Attention, ils ne sont pas vulnérables à l'exploit publié par Gobbles.
Comme le dit l'advisory, il reste une vulnérabilité dans auth2-pam.c, mais personne ne s'est donné jusqu'à présent la peine de vérifier si elle était exploitable, et de publier un exploit le cas échéant.