libssh2 уязвимости
В клиентской библиотеке C, реализующей протокол SSH2, под названием libssh2 исправлен ряд уязвимостей, способных привести к повреждению памяти и выполнению произвольного кода на системе при определенных условиях.

Libssh2 доступна для всех основных дистрибутивов Linux, в том числе Ubuntu, Red Hat и Debian, а также является библиотекой по умолчанию, встроенной в некоторые дистрибутивы и ПО. Всего в новой версии libssh2 1.8.1 исправлено девять уязвимостей. Все версии библиотеки до 1.8.1 являются уязвимыми. О существовании рабочих эксплоитов для уязвимостей ничего не известно.
CVE-2019-3855: Уязвимость целочисленного переполнения, позволяющая записывать данные за пределами выделенной памяти. Вредоносный сервер или удаленный атакующий, взломавший сервер SSH, может отправить особым образом сконфигурированный пакет и выполнить вредоносный код на системе при подключении пользователя к серверу.

CVE-2019-3856: Уязвимость целочисленного переполнения, позволяющая записывать данные за пределами выделенной памяти. Вредоносный или скомпрометированный сервер SSH может проэксплуатировать систему путем отправки приближающегося к максимальному значения int запросов клавиатуры.

CVE-2019-3857: Уязвимость целочисленного переполнения, позволяющая распределять нулевые байты и записывать данные за пределами выделенной памяти. Вредоносный сервер может отправить пакет SSH_MSG_CHANNEL_REQUEST с сигнальным сообщением с длиной максимального значения целого числа.

CVE-2019-3858: Уязвимость, позволяющая распределять нулевые байты и записывать данные за пределами выделенной памяти. Атакующий сервер может отправить особым образом сконфигурированный пакет SFTP с нулевым значением длины полезной нагрузки и вызвать отказ в обслуживании или позволить злоумышленнику читать данные в памяти клиента.

CVE-2019-3859: Уязвимость, позволяющая записывать данные за пределами выделенной памяти и возникающая из-за непроверенного использования "_libssh2_packet_require" и "_libssh2_packet_requirev." Сервер может отправить особым образом сконфигурированный пакет в ответ на различные команды, такие как обмен ключами sha1 и sha226, user auth, ответ user auth password. Благодаря этому злоумышленник может вызвать отказ в обслуживании или читать данные в памяти клиента.

CVE-2019-3860: Уязвимость, позволяющая записывать данные за пределами выделенной памяти с помощью особым образом сконфигурированных пакетов SFTP. Уязвимость позволяет злоумышленнику вызвать отказ в обслуживании или читать данные в памяти клиента.

CVE-2019-3861: Уязвимость, позволяющая записывать данные за пределами выделенной памяти с помощью особым образом сконфигурированных пакетов SSH и возникающая, когда значение длины padding больше длины пакета. В результате происходит синтаксический анализ поврежденного пакета.

CVE-2019-3862: Уязвимость, позволяющая записывать данные за пределами выделенной памяти, когда сервер отправляет особым образом сконфигурированные пакеты SSH_MSG_CHANNEL_REQUEST с сообщением статуса и без полезной нагрузки. Уязвимость позволяет злоумышленнику вызвать отказ в обслуживании или читать данные в памяти клиента.

CVE-2019-3863: Уязвимость целочисленного переполнения, позволяющая записывать данные за пределами выделенной памяти.
You should to log in

loading

=koFmWa$iKc{2x$"[m> %{@-w:L&/H~Uu7&Y'C"jjg[77߼۪ϯbUtw72azxzmEoϧT *TPEOOgoo(ۯG)/h ~3x0?]_⠡7lVyrR|3J@ZB >s\eQe!V/0u_f0 ]=iA_[Z:>>εX#b]{ ./FFvuuZVL}}C• ]ңR.կ߹]GLQ_Fur^ ^kS'/Y-W/)=VH@RPwق "9ſy1i-sdu-slAf#SYvsI130ubPc 3$~׶(KNYLPU&G$Y.t뒥uj6%@GIc:AJg9$l&@oxO=$wb[AgI X"UGTYmCBA- SoSh-ד꾴JoF"L| ?(% &)pA gfZ9g`2Xyﻞ2:=ƣ"T?YoSAuu;8F״T*hTVe,5H7TWʕ|5=ݱK+%RW+傪0IM%|kHŢLU@Vry#zQ(,21t=_\-|`HhMn5Ob4+yR՗rdW mVVrE!W!y]׋|+Ŋ^jVKLrWujiR͂QZ),k2].ꕕR~5\4P!Q].@lLJsX.*1eX%Z-FQT2-5r* C՝k )AV Z$G!qZ:LL %(jfI؄ )E|QHR74/7-Jy*h&<ײWS٪dmreS߇k tPS$q)AJIOF& `Q@MQZ O"  5h61 U"UӠ@;T53tbE;?( ~?e(}>xT~*Dׁ,WSm>%P00amBHGSg66y(vQhIeRkm j}ݴ[Ii@^2WW*`璕fT6BuY/e\\(a%082C :Gs]K{,ḪRgj2 &YH-0v]Xj=QU#W8Ptשӛ&q`˧D xl}̣c೗~ `sw.!qDi$  $98;┥ #aʓLJĿ5 \%\(P6cN }[(v ; s2[6m0{(?G}BUU,-2-(ՉQrf <z'_[fQw7%Ww}'7Npk{*|_S=]׶D|GnO [_~V<1Y H22]³stJ| dCt:#-c&y- P H21 "~kG Ln,Kaf42& 3S22S^sy0`f+&;"]vGeͮezI ] ܵke4_}!#m2nAYyV!¢j(֎X_Xb<L*=383Uzxyt(m6H7gsWM4 Z\YxXF x&HU~Sui"+bJIǃ!MψzAFQ8zs`?+2iߢ4G1?aV3_DC݃cO{h\13Z`v=DH`)SdR2A/)#;ns۰ qh(f룤iqp`@01&6xBBݦǬKNZyf,.bt6HɖI@7n%L71e5z(ƹ$RC= H2hհAT@UBÖvCB kmb5sEBNHnds!"l ~ FK+[`Sq"C'ORA‘qă?_[BFlh5ezƲ=W64 6\PUX젖iDSñkK%RYY%p擂N0/^Z)9&6&6s֡5Ss>!(憖EfgSlaL<&3EM>L||ގjҝRN^YcZ}͠S<+zSousu#e'ɡ}"1":3Lۈ" NP7ENJqζZ|IžD*@^#hD1Nf mQD-ݔ(v?0FGG`[<(BR0#PǹmRk,TЗ"e0++DJ'bRGTp+(c@ZAC -

j`ݔHfBȢY;آMҵ1?%n-1fMuirYsrQM, ȴQb^M`}lө iRcgX8,IM$HʹĢ"ͽaD0b4Cp'< Q̋. Q+j3n]bK.k=JJa`ס\|vRXiDOG)+n=\\as߀!Fa\:ͥU)ۆ 6ơ؀L@%6H}eF0jvR_1M2m)2FJl'M@HItVdF\TxZ=A&a HfTS}oz0odE:8g3(@Op<ɕ)]Omp͢YÑDJ h߀yht*Y|³8  _@u?+Nb̭c8e4ƌx~JaukOy]{j]M&d^t"L:Vne 31=(Ln^6 9E#t5l#m*\5Z\N#j2AuM'Mv(D C-O12!l]F vx10bK5g,4Qba"pOZ'-߆ b!W\὎lCb~@O}quh!2Uy;Ls7`lށ19/0̘#?Pܙ|g=3ҩ5Qp}0\*ėb9OVS$d93\sBMp)N(NIc=7}ˎqSnoh4X[{Gdq1L)(+hɓU,Iۙ{k3l u+Ӕ0nB64%.LO D*"k \8[ٔ0JK4Ў͠}g SŽ)DSx\x#sT3'E5BY"O}ڢmDdDp118+cgXTsdI) 4&8̍Ih2'(ݺHNfD.|z'z!G-ؚn(mT^"AMNg%֬D֡E9NF5&(=bph=O:Q֧%We|i ( #L<ӷ@PEɸuj qLV\_–SXOה0t(;+Ċ\@²ufÅyǩMkO9m,ʓ5o. ' иҁ wu͡{cPD_?&׎0&ZFkX9 q@'='w΢ƳlzԢ3CYll'fj,9.hxBo~PIeF!7pcWoqP?#\:yщ2 <glb2T@)dc`0z@>f}vx~eq6e`6)ADlY?x4TZb9x7EuIZv g4QA|^ v,LZ4(TzcIuXإ,o+ w6 / n(5Ķ3C wc9N{K"XlaΎ_cގ*:S|(nZ{ zu-4:z{11C(~?鄁6 hN"z8b.4ԨpQ N֥yB}nr%TfKSN%(9D]9O% 6DI ɹ> PXCH~;B:TD&FK2>%&!qÒF C[ f}ݨ>$I>̨S7c聯Fq^J8,M#YE؅8;tIGη?~Gt|;ZiWηW9eT)9t|,,g䍐x!FJ9O 3#ѿ,_1?a2 3Q0<lz?Qw@Ļ0`NIzB$Y 埁d4 $3ø)O,JVH0u^p<"[m)5s׶vo^۾*N+m  0 p|K]&:$h)c`*? yGvays\ʈ\3_K;=qn>9z0ہӾ᯦5wnAg@+ ᴨnĿ9Pvb} dשR-J;lե]qrW٦dIM?kgYBIsÿ\pD M u6bԋC6+V˫!Qc߳Ksm15ev e6{5,Ύh-s$K|zWz uՁ J?2]xت \gF]BЀbQq$B0:@˷6Hl