这个漏洞影响过去二十年发布的所有OpenSSH版本
消息来源:baojiabao.com 作者: 发布时间:2026-04-25

一个漏洞影响过去二十年发布的OpenSSH客户软件的所有版本,该应用软件于1999年发布。
这个安全漏洞本周收到了补丁,但由于OpenSSH客户软件嵌入到众多的应用软件和硬件设备中,因此补丁需要数月乃至数年才能部署到所有受影响的系统上。
OpenSSH中发现了用户名枚举漏洞
安全公司Qualys的安全研究人员上周发现了这个特殊的漏洞(http://seclists.org/oss-sec/2018/q3/124),他们在OpenBSD的OpenSSH源代码中发现了提交代码。
研究人员在分析了该提交代码后意识到,该代码无意中修复了自OpenSSH客户软件问世以来处于休眠状态的一个安全漏洞。
该漏洞让远程攻击者得以猜出OpenSSH服务器上注册的用户名。由于OpenSSH与从云托管服务器到物联网设备的众多技术结合使用,因此数十亿设备受到了影响。
正如研究人员解释的那样,攻击场景依赖攻击者通过畸形的身份验证请求(比如通过截断的数据包),试图在OpenSSH端点上进行身份验证。
出现这种情况时,易受攻击的OpenSSH服务器会以两种截然不同的方式作出反应。如果畸形的身份验证请求中包含的用户名不存在,服务器以身份验证失败回复作出响应。如果用户确实存在,服务器则在没有回复的情况下关闭连接。
这个小小的行为细节让攻击者得以猜出SSH服务器上注册的有效用户名。知道确切的用户名可能不会马上构成危险,但会将该用户名暴露在蛮力攻击或字典攻击的面前,而这种攻击也会猜测密码。
由于安装OpenSSH的用户群非常庞大,该漏洞不仅适用于攻击高价值目标,还适用于大规模利用漏洞的场景。
漏洞上周有了补丁,PoC代码已发布
这个名为CVE-2018-15473-的漏洞已经在OpenSSH的稳定版:1:6.7p1-1和1:7.7p1-1以及1:7.7p1-4不稳定分支版中打上补丁。补丁还逐渐部署到了Debian,很可能逐渐部署到其他Linux发行版。
用于测试服务器是否易受攻击(或用于攻击服务,这取决于你站在哪一个阵营)的概念证明(PoC)代码在多个地方均有提供。
NVISO Labs的迪迪尔?斯蒂文斯(Didier Stevens)发布了测试服务器有无该漏洞的逐步教程(https://blog.nviso.be/2018/08/21/openssh-user-enumeration-vulnerability-a-close-look/)。该博文还包含关于日志记录OpenSSH事件的信息,这些事件可能会暴露有人企图在易受攻击的服务器上钻这个漏洞的空子。
还有应对措施
因种种原因而无法安装补丁的系统管理员可以采取各种应对措施,比如禁用OpenSSH身份验证,使用另外的方式登录到远程设备。
如果这行不通,OpenSSH客户软件又是连接设备的唯一方法,那么系统管理员可以禁用OpenSSH的“公钥身份验证”方法,易受攻击的代码就驻留在其中。
这意味着系统管理员将无法使用OpenSSH身份验证密钥,每次通过OpenSSH登录到设备时都必须输入用户名和密码。
相关文章
B站怎么炸崩了哔哩哔哩服务器今日怎么又炸挂了?技术团队公开早先原因2023-03-06 19:05:55
苹果iPhoneXS/XR手机电池容量续航最强?答案揭晓2023-02-19 15:09:54
华为荣耀两款机型起内讧:荣耀Play官方价格同价同配该如何选?2023-02-17 23:21:27
google谷歌原生系统Pixel3 XL/4/5/6 pro手机价格:刘海屏设计顶配版曾卖6900元2023-02-17 18:58:09
科大讯飞同传同声翻译软件造假 浮夸不能只罚酒三杯2023-02-17 18:46:15
华为mate20pro系列手机首发上市日期价格,屏幕和电池参数配置对比2023-02-17 18:42:49
小米MAX4手机上市日期首发价格 骁龙720打造大屏标准2023-02-17 18:37:22
武汉弘芯遣散!结局是总投资1280亿项目烂尾 光刻机抵押换钱2023-02-16 15:53:18
谷歌GoogleDrive网云盘下载改名“GoogleOne” 容量提升价格优惠2023-02-16 13:34:45
巴斯夫将裁员6000人 众化工巨头裁员潮再度引发关注2023-02-13 16:49:06
人手不足 韵达快递客服回应大量包裹派送异常没有收到2023-02-07 15:25:20
资本微念与李子柒销声匿迹谁赢? 微念公司退出子柒文化股东2023-02-02 09:24:38
三星GalaxyS8 S9 S10系统恢复出厂设置一直卡在正在检查更新怎么办2023-01-24 10:10:02
华为Mate50 RS保时捷最新款顶级手机2022多少钱?1.2万元售价外观图片吊打iPhone142023-01-06 20:27:09
芯片常见的CPU芯片封装方式 QFP和QFN封装的区别?2022-12-02 17:25:17
华为暂缓招聘停止社招了吗?官方回应来了2022-11-19 11:53:50
热血江湖手游:长枪铁甲 刚猛热血 正派枪客全攻略技能介绍大全2022-11-16 16:59:09
东京把玩了尼康微单相机Z7 尼康Z7现在卖多少钱?2022-10-22 15:21:55
苹果iPhone手机灵动岛大热:安卓灵动岛App应用下载安装量超100万次2022-10-03 22:13:45
苹果美版iPhone可以在中国保修 从哪看怎么查询iPhone的生产日期?2022-09-22 10:00:07










