漏洞信息详情
多个SSH2服务器客户端NULL字符远程缓冲区溢出漏洞
- CNNVD编号:CNNVD-200212-049
- 危害等级: 超危
- CVE编号:
CVE-2002-1360
- 漏洞类型:
输入验证
- 发布时间:
2002-12-23
- 威胁类型:
远程
- 更新时间:
2009-03-04
- 厂 商:
cisco - 漏洞来源:
Rapid 7 Security A… -
漏洞简介
SSH协议可以使客户端和服务端之间建立加密通信。Rapid7开发了SSHredde测试工具,针对连接初始化,KEY交换,SSH传输层协议密码字段协商等过程进行详细测试。
在测试过程中发现多个SSH2服务器和客户端不正确处理包含NULL字符的字符串,远程攻击者可以利用这个漏洞进行拒绝服务攻击或可能以进程权限执行任意代码。
目前没有更详细的漏洞细节。
漏洞公告
临时解决方法:
如果您不能立刻安装补丁或者升级,CNNVD建议您采取以下措施以降低威胁:
* 使用防火墙或其他包过滤系统限制只有可信主机和网络对SSH SERVER进行访问。
* SSH客户端可以通过连接可信服务器来降低危险。
厂商补丁:
F-Secure
——–
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:
http://www.f-secure.com” target=”_blank”>
http://www.f-secure.com
InterSoft
———
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:
http://www.securenetterm.com/” target=”_blank”>
http://www.securenetterm.com/
SSH Communications Security
—————————
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:
http://www.ssh.com/” target=”_blank”>
http://www.ssh.com/
FiSSH
—–
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:
http://web.mit.edu/ssh/FiSSH/” target=”_blank”>
http://web.mit.edu/ssh/FiSSH/
NetComposite
————
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:
http://telneat.lipetsk.ru/” target=”_blank”>
http://telneat.lipetsk.ru/
Pragma Systems, Inc.
——————–
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:
http://www.pragmasys.com/” target=”_blank”>
http://www.pragmasys.com/
PuTTY
—–
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:
http://www.chiark.greenend.org.uk/~sgtatham/putty/” target=”_blank”>
http://www.chiark.greenend.org.uk/~sgtatham/putty/
WinSCP
——
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:
http://winscp.vse.cz/eng/” target=”_blank”>
http://winscp.vse.cz/eng/
参考网址
来源:CERT/CC Advisory: CA-2002-36
名称: CA-2002-36
链接:http://www.cert.org/advisories/CA-2002-36.html
来源: SECTRACK
名称: 1005813
链接:http://securitytracker.com/id?1005813
来源: SECTRACK
名称: 1005812
链接:http://securitytracker.com/id?1005812
来源: OVAL
名称: oval:org.mitre.oval:def:5797
链接:http://oval.mitre.org/repository/data/getDef?id=oval:org.mitre.oval:def:5797
来源: VULNWATCH
名称: 20021216 R7-0009: Vulnerabilities in SSH2 Implementations from Multiple Vendors
链接:http://archives.neohapsis.com/archives/vulnwatch/2002-q4/0110.html