URL: https://linuxfr.org/users/spack/journaux/openssh-useroaming-no Title: OpenSSH, UseRoaming no Authors: Spack Date: 2016年01月14日T18:07:51+01:00 License: CC By-SA Tags: openssh, cve-2016-0778, fuite_de_données, theo_de_raadt et cve-2016-0777 Score: 34 Theo de Raadt vient de [poster un message](http://marc.info/?l=openbsd-misc&m=145278077920530&w=2) assez alarmant sur la liste de distribution [openbsd-tech](https://marc.info/?l=openbsd-tech). D'après les [informations glanées](http://www.undeadly.org/cgi?action=article&sid=20160114142733) ça et là, une faille dans une fonctionnalité non documentée du client OpenSSH permettrait une fuite de donnée importante de la mémoire du client. Par exemple la clé privée utilisée. Le bug provient d'une fonctionnalité non documenté et active par défaut qui permet au client de relancer à nouveau une connexion SSH en cas de coupure. Pour fonctionner, cette fonctionnalité, doit être disponible sur le serveur or celle-ci n'a jamais été implémentée (ou du moins activée) côté serveur. Afin d'exploiter la faille il faut donc se connecter sur un serveur malicieux ou qui a été compromis. En attendant la distribution des correctifs, la meilleure chose à faire est d'ajouter la ligne suivante dans le fichier `ssh_config`: ```conf UseRoaming no ``` Affaire à suivre.

AltStyle によって変換されたページ (->オリジナル) /