• دانش و فن
    • اپراتورها و وب
    • موبایل و تبلت
    • برنامه و نرم افزار
    • دنیای بازی
    • گوناگون
  • اقتصاد
    • خودرو
    • اقتصاد بین الملل
    • بازارها
    • بانکداری و تجارت الکترونیک
    • وبگردی
    • رپورتاژ
  • سبک زندگی
    • سلامت
    • تغذیه
    • آشپزی
    • طبیعت
    • خلاقیت
    • حیوانات
  • گردشگری
    • سفر و گردشگری
  • فرهنگ و هنر
    • سینما و تئاتر
    • رادیو و تلویزیون
    • صنایع دستی
    • کتاب و مجله
  • چند رسانه‌ای
    • عکس
    • ویدیو
    • کاریکاتور
    • خودمونی
    • همیاری
مجله اینترنتی فوت و فن | Footofan.com
  • ۲, فروردین ۱۴۰۲
  • تبلیغات
  • تماس با ما
مجله اینترنتی فوت و فن | Footofan.com
  • دانش و فن
    • اپراتورها و وب
    • موبایل و تبلت
    • برنامه و نرم افزار
    • دنیای بازی
    • گوناگون
  • اقتصاد
    • خودرو
    • اقتصاد بین الملل
    • بازارها
    • بانکداری و تجارت الکترونیک
    • وبگردی
    • رپورتاژ
  • سبک زندگی
    • سلامت
    • تغذیه
    • آشپزی
    • طبیعت
    • خلاقیت
    • حیوانات
  • گردشگری
    • سفر و گردشگری
  • فرهنگ و هنر
    • سینما و تئاتر
    • رادیو و تلویزیون
    • صنایع دستی
    • کتاب و مجله
  • چند رسانه‌ای
    • عکس
    • ویدیو
    • کاریکاتور
    • خودمونی
    • همیاری
  • دنبال کن
    • Facebook
    • Twitter
    • Linkedin
    • Pinterest
    • Youtube
    • Instagram
    • Tumblr
    • Reddit
    • RSS
رفع سریع باگ موجود در OpenSSH که می‌توانست کلیدهای رمزنگاری آن را  لو دهد
برنامه و نرم افزار

رفع سریع باگ موجود در OpenSSH که می‌توانست کلیدهای رمزنگاری آن را لو دهد

۲۷, دی ۱۳۹۴ عباس واحدی

در همین رابطه

اپل خطر امنیتی را تایید کرد؛ همه دستگاه‌‌های آسیب‌دیده را به‌روزرسانی کنید
سرورهای HP نسل 8 و 9 و 10
این رخنه امنیتی تنها در نسخه مورد استفاده کاربران برای اتصال به سرورها وجود داشت و در نسخه‌های استفاده شده توسط سرور مشکلی نداشتند. سروری با پیکربندی مخرب، می‌تواند از این آسیب پذیری امنیتی برای به دست آوردن محتویات حافظه کامپیوتر اتصالی، از جمله کلید رمزنگاری محرمانه استفاده شده برای اتصال به شبکه SSH بهره‌برداری کند. این باگ از کدی حاصل شده است که ویژگی رومینگ آزمایشی را در OpenSSH نسخه‌های ۵٫۴ تا ۷٫۱ را فراهم میکند.
 
یکی از مدیران تیم OpenSSH روز پنج شنبه در یک مقاله راهنما نوشت: «کد تطبیق سرور هرگز فرستاده نمی‌شود، اما کد کلاینت به طور پیش فرض فعال شده و می‌تواند توسط یک سرور مخرب به کار گرفته شود تا اطلاعات حافظه کلاینت را به سرور ارسال کند، از جمله داده‌های مربوط به کلیدهای محرمانه کاربر سرویس‌گیرنده می‌توانند جزو این داده‌ها باشند. احراز هویت کلید میزبان سرور مانع از سوءاستفاده از آن توسط فردی در میانه راه می‌شود، بنابراین نشت اطلاعات محدود به اتصالات سرورهای مخرب و یا آسیب دیده است.»
 

این مقاله راهنما می‌گوید هر کسی که در حال استفاده از نسخه آسیب‌پذیر OpenSSH است باید هر چه سریعتر آن را آپدیت کند. کسانی هم که قادر به بروزرسانی نیستند، بایستی رومینگ را با اضافه کردن رشته UseRoming no به فایل global ssh_config(5) و یا در پیکربندی کاربر در ~/.ssh/config غیر فعال کنند. یا در خط فرمان عبارت  -UseRoaming=no را وارد کنند.
 
مطابق با توصیه منتشر شده توسط Qualys (شرکت امنیتی که رخنه امنیتی را کشف کرد و به صورت محرمانه گزارش داد) نشت اطلاعات تنها پس از احراز هویت موفق کاربر نهایی توسط سرور، مورد سوءاستفاده قرار خواهد گرفت. در حالی که این عامل به شدت موجب کاهش شانس بهره‌برداری از باگ به صورت آزادانه و گسترده می‌شود، محققین Qualys احتمال به کار گرفته شدن این باگ توسط مهاجمان مصمم، از طریق نفوذ به سرورهایی که کاربران نهایی را تایید کرده‌اند، را نادیده نمی‌گیرند. چنین سوءاستفاده‌هایی زمانی که مهاجمان به سرور هدف نفوذ کرده‌اند و می‌خواهند از دسترسی مداوم به رخدادی که مشکل نقطه ورود اولیه آن حل شده استفاده کنند، مفید خواهد بود.
 
این تیم تحقیقاتی می‌گوید: «این نشت اطلاعات ممکن است در حال حاضر توسط مهاجمان خبره به صورت گسترده مورد سوءاستفاده قرار گرفته باشد، بنابراین سایتها و کاربران با اطلاعات مهم، ممکن است نیازمند بازسازی کلید SSH خود باشند.»
 
با دادن قابلیت خواندن RAM کامپیوترهای آسیب‌پذیر، این باگ شباهت‌هایی به رخنه امنیتی هرت‌بلید ۲۰۱۴ دارد که در آن کتابخانه رمزنگاری OpenSSL تحت تأثیر قرار می‌گرفت. این باگ بسیار خطرناک تر بود، زیرا امکان بهره‌برداری از وبسایت های استفاده کننده از OpenSSL را برای هر فردی با مهارتهای هک متوسط نیز فراهم می‌کرد. در مقابل باگ OpenSSH تنها زمانی که کاربر آسیب‌پذیر به سروری با پیکربندی مخرب متصل شود، می‌تواند برای سوء استفاده  مورد استفاده قرار گیرد.
 

 

  • برچسب ها
  • اپن اس اس اچ
  • اوپن اس اس ال
  • bug
  • crypto key
  • cryptographoic keys
  • hacker
  • openssh
  • openssl
  • ssh
  • vulnerability
  • باگ
  • رخنه امنیتی
  • سرور
  • کلید رمزنگاری
  • هکر
Facebook Twitter LinkedIn Pinterest Tumblr VKontakte WhatsApp

عباس واحدی

داستان زندگی من در اینترنت به سال ۱۳۷۸، سالن کامپیوتر دانشگاه یاسوج و سایت چت مشکی‌رنگ کاشان برمی‌گردد. اما موضوع وقتی جدی‌تر شد که آذرماه ۱۳۸۲سراغ وبلاگ نویسی رفتم. سال ۸۴ همکاری کوتاهی با سایت گواشیر را تجربه کردم و دو سال بعد با ورود به تیم کوچک نارنجی، زندگی آنلاین یک مترجم و نویسنده نوپا آغاز شد که همواره دنبال تجربه‌های تازه بود. یک شغل جذاب که تبدیل به بزرگترین لذت و سرگرمی یک دانشجوی کشاورزی - گرایش علوم‌دامی شد. ورود به جرگه وب‌نویسان فارسی با اتفاقات فراوان و شیرینی همراه بود که در این میان می‌توان به همکاری با نشریه جذاب «گزارش بازار دیجیتال»، ارتباط با دوستان خوب روابط‌عمومی نوکیا ایران و قلم زنی در سایتهای «نگهبان» و «نردبان» اشاره کرد. و البته پس از پایان تلخ نارنجی و پشت سر گذاردن تجربه‌ای نه چندان خوشایند، مدتی است افتخار همراهی با تیم حرفه‌ای، دوست‌داشتنی و خلاق «فوت و فن» نصیبم شده است.

مطالب مرتبط

اپل خطر امنیتی را تایید کرد؛ همه دستگاه‌‌های آسیب‌دیده را به‌روزرسانی کنید برنامه و نرم افزار
۲۸, مرداد ۱۴۰۱

اپل خطر امنیتی را تایید کرد؛ همه دستگاه‌‌های آسیب‌دیده را به‌روزرسانی کنید

سرورهای HP نسل 8 و 9 و 10 رپورتاژ
۲۹, شهریور ۱۴۰۰

سرورهای HP نسل 8 و 9 و 10

سرورهای ایسوس مبتنی بر راهکارهای NVIDIA DPU و EGX معرفی شد سخت افزار
۵, آبان ۱۳۹۹

سرورهای ایسوس مبتنی بر راهکارهای NVIDIA DPU و EGX معرفی شد

پاسخ بدهید لغو پاسخ

مطالب مرتبط
۲۸, مرداد ۱۴۰۱

اپل خطر امنیتی را تایید کرد؛ همه دستگاه‌‌های آسیب‌دیده را به‌روزرسانی کنید

۲۹, شهریور ۱۴۰۰

سرورهای HP نسل 8 و 9 و 10

۵, آبان ۱۳۹۹

سرورهای ایسوس مبتنی بر راهکارهای NVIDIA DPU و EGX معرفی شد

۵, شهریور ۱۳۹۹

هکرها بورس نیوزیلند را از کار انداختند

۳۱, مرداد ۱۳۹۷

رکورد پرسرعت ترین سرور دو پردازنده جهان در دستان ایسوس

۲۵, مهر ۱۳۹۶

کشف حفره امنیتی؛ تمام شبکه‌های وایفای قابل هک شدند

۲۶, بهمن ۱۳۹۴

چرا باگ ۱۹۷۰ آیفون شما را خراب می کند

۱, بهمن ۱۳۹۴

داعش برای ارتباط امن به جای تلگرام، اپیکیشن اندرویدی ویژه خودش را ساخته

۳, آبان ۱۳۹۴

حراج ماشین رمزنگاری کمیاب Nazi Enigma جنگ جهانی دوم با قیمتی فوق‌العاده

۲۲, مهر ۱۳۹۴

USB Killer 2.0: یک فلش مموری برای سوزاندن سخت‌افزار کامپیوتر شما

۱۲, مهر ۱۳۹۴

نارضایتی برخی کاربران iPhone 6S از خاموش شدنهای اتفاقی آیفونهای جدید

۳۰, شهریور ۱۳۹۴

۶ مشکل امنیتی بسیار خطرناک سال ۲۰۱۵

۲۷, مرداد ۱۳۹۴

LinuxONE: عرضه سیستم بزرگ‌رایانه اختصاصی لینوکس توسط IBM

logo-samandehi
  • ارسال مطلب
  • تبلیغات
  • تماس با ما
  • درباره ما
  • بازگشت‌به‌بالا
کپی کردن بخش یا کل مطلب از فوت و فن تنها با لینک به آن مطلب و درج نام فوت و فن امکان‌پذیر است.
Produced by Footofan © 2010 - 2023