Рекомендация Debian по безопасности
DSA-3182-1 libssh2 -- обновление безопасности
- Дата сообщения:
- 11.03.2015
- Затронутые пакеты:
- libssh2
- Уязвим:
- Да
- Ссылки на базы данных по безопасности:
- В системе отслеживания ошибок Debian: Ошибка 780249.
В каталоге Mitre CVE: CVE-2015-1782. - Более подробная информация:
-
Мариуш Жулек сообщил, что libssh2, клиентская библиотека SSH2, осуществляет чтение и использование пакета SSH_MSG_KEXINIT без выполнения достаточных проверок диапазонов при создании новой сессии SSH с удалённым сервером. Злоумышленник может оказаться между клиентом и настоящим сервером и заставить клиентское приложение использовать библиотеку libssh2 таким образом, что это приведёт к аварийному завершению (отказу в обслуживании) или чтению и использованию непредусмотренных областей памяти.
В стабильном выпуске (wheezy) эта проблема была исправлена в версии 1.4.2-1.1+deb7u1.
Рекомендуется обновить пакеты libssh2.