Taloussanomat
Lue uutinen mobiilisivustolla
44 bittiä tunnissa

OpenSHH:stä löytyi pieni reikä

Kuva: OpenSSH

20.5.2009 09:11 Laajassa käytössä olevasta salaus- ja yhteysohjelma OpenSSH:sta on löytynyt pieni reikä. Kärsivällisellä härnäämisellä ohjelma paljastaa salatusta tekstistä muutaman tavun selväkielistä tekstiä.

Kehittäjätiimin tiedotteen mukaan brittiläinen tietoturvakeskus Centre for the Protection of National Infrastructure, CPNI, on havainnut, että keskimäärin 11 356 yrityksellä voi saada paljastettua 14 bittiä selkotekstiä. Jokainen yritys kuitenkin katkaisee yhteyden.

OpneSHH:n mukaan jatkuva yhteyksien katkominen ja luominen todennäköisesti havaittaisiin liikennehäiriönä. Uhkaavin tilanne syntyy automaattiyhteyksissä, jotka on asetettu rajattomaan määrään yrityskertoja. Tiimin laskelmien mukaan 10 kertaa sekunnissa yhteyttä yrittävä kone voisi  saada tunnissa selville keskimäärin 44 bittiä selkotekstiä.

Tiimin mukaan reiän käyttämisen todennäköisyys on vähäinen ja se voidaan estää kokonaan asettamalla uusintayrityksille katto tai käyttämällä ohjelmistossa tarjolla olevaa AES CTR –moodia ja arcfour salausta, jotka eivät ole haavoittuvia.

OpenSSH on yksi OpenBSD:n projekteista. Se vapaasti kaikkien käytettävissä BSD-lisenssin alaisuudessa.

Jutun kirjoitti: Timo Poropudas

Timo Poropudas

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (8)

Huono 0
Purukumilla me paikkasimme sen...
Paikka paikkaa paikalalla paikanpäälle paikkaa hetipaikalla
Kiitettävää sekavuutta, vuorotellen SHH ja SSH. Digitodayhin voi tässäkin asiassa luottaa.
Shh, ei saa puhua
OpenSHH

Type. Kyseessä on siis OpenSSH, ei SHH.
Joker_
Tällaisten vuoksi kannattaa käyttää fail2bania tai denyhostsin kaltaisia bruteforce-blockereita.
Huono 5
En nyt oikein ymmärrä. Siis mitä se palvelin sieltä paljastaa niillä muutamalla tavulla? Salasanojako? Koskeeko tämä ssh-palvelinta, jossa tunnistus tapahtuu avaimilla?
Tunkki
Huono 1
En nyt oikein ymmärrä. Siis mitä se palvelin sieltä paljastaa niillä muutamalla tavulla? Salasanojako? Koskeeko tämä ssh-palvelinta, jossa tunnistus tapahtuu avaimilla?

Liikennettä. Jos nyt satut SSH:lla siirtelemään vain salasanojasi, niin sitten se paljastaa salasanoja.
Nosmo King
Huono 2
Jos nyt satut SSH:lla siirtelemään vain salasanojasi, niin sitten se paljastaa salasanoja.

Jos siirrät pakattua dataa, ei hyökkääjä kostu mitään, koska se saa saaliikseen bittejä joiden entropia on käytännössä 1. Mahtaakohan SSH:n oma pakkaus riittää tähän?
Linkkejä prkl
Huono 0
OpenSHH

Type. Kyseessä on siis OpenSSH, ei SHH.

Ei kun se on OpneSHH.

Otsikossa lukee "OpenSHH", kuvatekstissä "OpenSSH" ja tekstissä "OpneSHH".
Sami
Sivut: 1 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Turvaekspertti keplotteli kyberpuolustusrahat itselleen

10.02.2007 Yhdysvaltain kansallisen turvallisuusviraston NSA:n (National Security Agency) entinen työntekijä on jäänyt kiinni valtion kyberpuolustukseen tarkoitettujen varojen ohjaamisesta laittomasti omalle yritykselleen.


Kolme vuotta sitten

HP vie tuhansittain pc:itä pohjoiseen

10.02.2009 Oulu, Rovaniemi ja Kuusamo keskittävät pc-hankintansa Hewlett-Packardille, mikä merkitsee jopa 14 000 tietokoneen toimituksia.

.