Bezpečnostní chyba v OpenSSH

Bezpečnostní chyba v OpenSSH

V OpenSSH byla objevena vážná bezpečnostní chyba, která umožňuje serveru vylákat z klienta jeho privátní šifrovací klíče. S jejich pomocí se pak za klienta dokáže vydávat a přihlásit se tak k dalším zdrojům.

Mezi zajímavosti patří, že se zneužívá chyba se týká funkce "roaming", kterou servery neumí. 

Možnosti opravy

1. Aktualizace knihoven

Pro Debian/Ubuntu/Mint Linux

$ sudo apt-get update
$ sudo apt-get upgrade

Pro SL/RHEL/CentOS Linux

$ sudo yum update

Pro Fedora Linux

$ sudo dnf update

 

2. Úprava konfigurace ssh-clienta

Pro FreeBSD

## First be root and run command ##
sudo -s
echo 'UseRoaming no' >> /etc/ssh/ssh_config

Pro Linux

## run as root via sudo ##
echo 'UseRoaming no' | sudo tee -a /etc/ssh/ssh_config

Pro Apple Mac OS X

## run as normal user ##
echo "UseRoaming no" >> ~/.ssh/config

Pro OpenBSD

## run as root ##
echo -e 'Host *\nUseRoaming no' >> /etc/ssh/ssh_config

 

Kontrola zranitelnosti

Pokud chcete zkontrolovat, jestli je Váš ssh-client je touto chybou ohrožen, stačí do ssh přidat parametr -v . Pokud se ve výpisu zobrazí "debug1: Roaming not allowed by server" , nemáte ssh-clienta opraveného.

ssh -v -l user server

 

Potřebujete pomoc s nastavením Vašeho ssh-clienta nebo ssh-serveru? Můžete se obrátit na naše linuxové specialisty.

Sdílet článek:
Autor:
Václav Dobiáš

Vedoucí internetového oddělení

 dobias.vaclav@eabm.cz
 +420 777 027 504

Novinky eABM

Novinky nejen ze světa IT
František Fajna | 25. červen 2025

Akční nabídka pro Červenec a Srpen 2025.

Tomáš Unucka | 20. červen 2025

Virtualizace je technologie, která umožňuje vytvářet a spravovat virtuální verze počítačových prostředků, jako jsou servery, operační systémy, úložiště nebo síťové prostředky. Jednoduše řečeno, virtualizace vám umožňuje provozovat více operačních systémů nebo aplikací na jednom fyzickém serveru. Tato technologie zajišťuje efektivnější využití hardwaru, snížení nákladů a zjednodušení správy IT infrastruktury. 

Václav Dobiáš | 13. červen 2025

Květen byl plný novinek, které osloví především vývojáře (především novinky v integraci AI Copilot a vytváření agentů). Vyšly i novinky, které ale osloví všechny uživatele.