xfocus logo xfocus title
首页 焦点原创 安全文摘 安全工具 安全漏洞 焦点项目 焦点论坛 关于我们
English Version

HP Tru64 SSH RSA Key验证可绕过漏洞


发布时间:2003-08-26
更新时间:2003-08-26
严重程度:
威胁程度:普通用户访问权限
错误类型:设计错误
利用方式:服务器模式

BUGTRAQ ID:8492

受影响系统
Compaq Tru64 5.1 b PK2 (BL22)
Compaq Tru64 5.1 a PK5 (BL23)
Compaq Tru64 5.1 a PK4 (BL21)
Compaq Tru64 5.1 a PK3 (BL3)
Compaq Tru64 5.1 a PK2 (BL2)
Compaq Tru64 5.1 a PK1 (BL1)
Compaq Tru64 5.1 a
详细描述
HP Tru64的SSH实现上存在漏洞,当数字证明及RSA key的时候SSH不正确地处理RSA签名,本地或远程攻击者可能利用此漏洞非法获取主机的访问权限。

解决方案
临时解决方法是使用DSA而不是RSA,用以下的命令生成DSA key:
# ssh-keygen2 -t dsa

厂商已经发布了新的SSH软件包修补这个漏洞:
http://h30097.www3.hp.com/unix/ssh/index.html

相关信息
SSRT3588: (Tru64) A Potential Security Vulnerability With ssh
http://online.securityfocus.com/advisories/5736