<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Обход защиты OpenSSH, препятствующей определению наличия пол...</title>
    <link>https://m.opennet.me/openforum/vsluhforumID3/108580.html</link>
    <description>В OpenSSH выявлена (http://seclists.org/fulldisclosure/2016/Jul/51) уязвимость (CVE-2016-6210), позволяющая на основе ответа сервера определить существует или нет пользователь в системе. Исправление с устранением уязвимости пока не выпущено, прямой опасности проблема не представляет, а лишь снижает трудоёмкость атак по подбору параметров входа в систему.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Для противодействия попыткам перебора пользователей в OpenSSH присутствует защита - для несуществующих пользователей выполняется проверка по фиктивному хэшу пароля, что позволяет выровнять время обработки операции проверки для существующего и несуществующего пользователя. Без выравнивания времени проверки атакующий может проанализировать время выполнения операции и если очередная проверка выполняется доьше обычного, сделать вывод о наличии запрошенного пользователя в системе и перейти к подбору пароля для конкретного логина.&lt;br&gt;&lt;br&gt;&lt;br&gt;Суть выявленной уязвимости в том, что для несуществующих пользователей применяется фиктивный хэш BLOWFISH, который проверяется</description>

<item>
    <title>Обход защиты OpenSSH, препятствующей определению наличия пол... (абвгд)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID3/108580.html#26</link>
    <pubDate>Thu, 21 Jul 2016 01:36:13 GMT</pubDate>
    <description>Я так понял, что отправляется первый попавшийся пароль 10к и по времени отказа идёт анализ&lt;br&gt;</description>
</item>

<item>
    <title>Обход защиты OpenSSH, препятствующей определению наличия пол... (Аноним)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID3/108580.html#25</link>
    <pubDate>Wed, 20 Jul 2016 14:35:39 GMT</pubDate>
    <description>Статистически.&lt;br&gt;</description>
</item>

<item>
    <title>Обход защиты OpenSSH, препятствующей определению наличия пол... (freehck)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID3/108580.html#24</link>
    <pubDate>Wed, 20 Jul 2016 12:49:32 GMT</pubDate>
    <description>Ну например генератором, ориентированным на удобство произношения.&lt;br&gt;</description>
</item>

<item>
    <title>Обход защиты OpenSSH, препятствующей определению наличия пол... (Какаянахренразница)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID3/108580.html#23</link>
    <pubDate>Wed, 20 Jul 2016 10:50:36 GMT</pubDate>
    <description>Предлагая -- предлагай. Где патч?&lt;br&gt;</description>
</item>

<item>
    <title>Обход защиты OpenSSH, препятствующей определению наличия пол... (Аноним)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID3/108580.html#22</link>
    <pubDate>Tue, 19 Jul 2016 22:12:33 GMT</pubDate>
    <description>&amp;gt; Нужно было просто изначально реализовывать ветку кода &quot;аккаунта нет, суём фейковый пароль&quot; &lt;br&gt;&amp;gt; полностью аналогично ветке &quot;аккаунт есть, проверяем пароль&quot;. А они зачем-то всунули &lt;br&gt;&amp;gt; другой алгоритм... Ну вот нафига?&lt;br&gt;&lt;br&gt;Какой вы умный. Никто бы не догадался, а вы смогли.&lt;br&gt;</description>
</item>

<item>
    <title>Обход защиты OpenSSH, препятствующей определению наличия пол... (Аноним)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID3/108580.html#21</link>
    <pubDate>Tue, 19 Jul 2016 11:20:43 GMT</pubDate>
    <description>Чем?&lt;br&gt;</description>
</item>

<item>
    <title>Обход защиты OpenSSH, препятствующей определению наличия пол... (Сергей)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID3/108580.html#20</link>
    <pubDate>Tue, 19 Jul 2016 08:46:08 GMT</pubDate>
    <description>Интересно, а как они вычисляют задержки канала... Я еще понимаю, когда стоит какой-нибудь пень третий, а если там Core i7?&lt;br&gt;</description>
</item>

<item>
    <title>Обход защиты OpenSSH, препятствующей определению наличия пол... (vitalikp)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID3/108580.html#19</link>
    <pubDate>Mon, 18 Jul 2016 21:35:52 GMT</pubDate>
    <description>А разве через /dev/urandom не проще?:)&lt;br&gt;Зачем пользоваться непонятной программой?&lt;br&gt;&lt;br&gt;#cat /dev/urandom&amp;#124;tr -dc a-zA-Z0-9&amp;#124;head -c10&lt;br&gt;</description>
</item>

<item>
    <title>Обход защиты OpenSSH, препятствующей определению наличия пол... (Аноним)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID3/108580.html#18</link>
    <pubDate>Mon, 18 Jul 2016 17:58:04 GMT</pubDate>
    <description>Чел имел ввиду системные изменения, чтобы был некий фейковый юзер в системе с такимим же параметрами как у всех и чтобы он все время проверялся вместо несуществующего (но туту тоже ряд подводных камней)&lt;br&gt;</description>
</item>

</channel>
</rss>
