パスワードを忘れた? アカウント作成
4156 story

OpenSSH 3.5リリース 9

ストーリー by Oliver
特権あげない 部門より

motchie 曰く、 "セキュリティホール memoより。OpenSSH 3.5がリリースされました。主な変更点としては: 特権分離機能のサポートの改善、OpenSSL 0.9.7以前のバージョンに対するAES/Rijndael EVP統合の修正、ssh-keysignがデフォルトで無効になり、サーバのssh_configでHostbasedAuthenticationオプションが有効な場合にのみ有効に、ssh-keysignのuse-after-freeバグが修正されたなどがあります。
以前に問題も起きてますので、ダウンロードしたソースコードのMD5チェックサムをチェックされることをお薦めします。"

この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。
  • by ramsy (8353) on 2002年10月21日 11時18分 (#186732) ホームページ 日記
    わかっていて書いてるのかもしれませんが、 改竄されているかどうかなんてMD5ではわかりません。
    まったくの別の、かつ信頼できる経路で入手できる公開鍵で 確認するとかで無い限り意味はありません

    前回(3.4p1)はMD5SUMが正しいもののままだったようですが、 本体を置き換えることができるなら MD5SUMも置き換ることも可能だったと考えるのが自然です。
    --
    # rm -rf ./.
    • by uni (661) on 2002年10月21日 12時21分 (#186767)
      「まったくの別の、かつ信頼できる経路で入手できる」ハッシュ値でなら、信用出来ると思うのですが。
      # もちろん一旦手に入れてしまえばずっと使える公開鍵の方が楽ですが。
      親コメント
      • FreeBSD repo (スコア:2, 参考になる)

        by ksada (4435) on 2002年10月21日 14時50分 (#186840)
        FreeBSD ports の MD5 (に限らずなんでもかんでも) を保持しているリポジトリが、独立の専用サーバに隔離されました。一部の管理者を除き、remote cvs によってのみアクセス可能です。安全性はかなり増したのではないかと思います。

        OpenSSH など、重要なマスタファイルを提供するサーバも、他のサービスと独立させたり、ログインできる人間をしぼったりする必要があるでしょうね。
        親コメント
    • by motchie (4317) on 2002年10月21日 12時41分 (#186780) ホームページ
      タレコミ人です。

      MD5SUMの内容が改ざんされる危険性については認識した上で書きましたが、
      タレコミでは、それが表現されていませんでした。

      おっしゃるとおり、まったく別の、かつ信頼できる経路で入手可能な
      ハッシュ値なり公開鍵なりで確認しないといけませんね。
      親コメント
  • 特権分離と圧縮 (スコア:1, 参考になる)

    by Anonymous Coward on 2002年10月21日 11時21分 (#186736)
    FreeBSDでは、特権分離と圧縮の両方が同時に使えるように改善されたようです。
    幸せ。
  • by Anonymous Coward on 2002年10月21日 10時14分 (#186704)
    なんじゃらほい?
  • by Anonymous Coward on 2002年10月21日 16時13分 (#186894)
    11月1日(金)は、OpenBSD-3.2 RELEASEの日。

    OpenBSD-3.2は初期インストールでOpenSSH-3.5が入ってきます。

    皆様、11月1日はOpenBSDの日。お見逃し無いよう、、、

    /* OpenBSD-3.2 STABLE版に関する事は、ココ [openbsd.org]まで */
    /* OpenBSD-3.2のセキュリティ修正用パッチはココ [openbsd.org]まで */
  • by Anonymous Coward on 2002年10月21日 19時19分 (#186961)
    古い話を蒸し返すようであれだが,Teoの例のメール [lwn.net]の一節

    and suggested I "might be feeding everyone a trojan"

    というのは今読み返してみると笑えるなあ

    #ひょっとしてこれがトロイ事件の動機だったりして
typodupeerror

開いた括弧は必ず閉じる -- あるプログラマー

読み込み中...