CONNEXION
  • RetourJeux
    • Sorties
    • Hit Parade
    • Les + populaires
    • Les + attendus
    • Soluces
    • Tous les Jeux
    • Gaming
  • RetourActu Gaming
    • News
    • Astuces
    • Tests
    • Previews
    • Toute l'actu gaming
  • RetourBons plans
    • Bons plans
    • Bons plans Smartphone
    • Bons plans Hardware
    • Bons plans Image et Son
    • Bons plans Amazon
    • Bons plans Cdiscount
    • Bons plans Decathlon
    • Bons plans Fnac
    • Tous les Bons plans
  • RetourJVTech
    • Actus High-Tech
    • Intelligence Artificielle
    • Smartphones
    • Mobilité urbaine
    • Hardware
    • Image et son
    • Tutoriels
    • Tests produits High-Tech
    • Guides d'achat High-Tech
    • JVTech
  • RetourCulture
    • Actus Culture
    • Culture
  • RetourVidéos
    • A la une
    • Gaming Live
    • Vidéos Tests
    • Vidéos Previews
    • Gameplay
    • Trailers
    • Chroniques
    • Replay Web TV
    • Toutes les vidéos
  • RetourForums
    • Hardware PC
    • PS5
    • Switch 2
    • Xbox Series
    • Switch
    • Pokemon pocket
    • FC 25 Ultimate Team
    • League of Legends
    • Tous les Forums
  • PC
  • PS5
  • Xbox Series
  • Switch 2
  • PS4
  • One
  • Switch
  • iOS
  • Android
  • MMO
  • RPG
  • FPS
En ce moment Genshin Impact Valhalla Breath of the wild Animal Crossing GTA 5 Red dead 2
Liste des sujets

Serveur ssh vulnérable

AlMawtAwChichi
AlMawtAwChichi
Niveau 10
26 janvier 2016 à 22:16:05

Salut,

J'avais juste une question, un serveur ssh même s'il contient des failles, tant que personne ne connaît aucun login et aucun mot de passe il peut accéder à rien non ?

PaulAimik
PaulAimik
Niveau 10
27 janvier 2016 à 00:47:05

Bin si un logiciel contient une faille majeure, on peut exécuter du code avec les droits de l'utilisateur qui fait tourner le logiciel.

Et dans le cas de sshd, il est typiquement lancé par root... :)

Ceci dit l'option "UsePrivilegeSeparation" (dans sshd_config) si elle est activée permet d’exécuter autant de code que possible en tant qu'utilisateur sans privilèges, il me semble que ça concerne tout ce qui se passe avant une authentification réussie, donc effectivement ça devrait protéger d'une faille tant qu'on ne peut pas se logger.

PaulAimik
PaulAimik
Niveau 10
27 janvier 2016 à 00:53:59

pseudo-edit (ce forum....) :
...sous réserve qu'on ne donne pas des droits à tout le monde sur des fichiers important ; comme par exemple droit d'écriture sur les clés d'authentification. Dans ce cas une faille pourrait permettre de les modifier, pour ensuite se logger sans problème.
Si je dis pas de bêtises l'option "StrictModes" (tj dans sshd_config) permet de vérifier que ces autorisations sont convenables et stoppe sshd si c'est pas le cas.

Message édité le 27 janvier 2016 à 00:54:38 par PaulAimik
guitarre
guitarre
Niveau 8
27 janvier 2016 à 10:05:54

J'avais juste une question, un serveur ssh même s'il contient des failles, tant que personne ne connaît aucun login et aucun mot de passe il peut accéder à rien non ?

Non, tu peux avoir une faille qui va justement servir à te connecter sans avoir le couple id/mdp, voici un exemple avec telnet :

http://blog.ombrepixel.com/post/2007/02/14/3-cve-2007-0882

edit : enfin ici on a besoin de connaitre le nom d'utilisateur... mais bon c'est root en même temps

Message édité le 27 janvier 2016 à 10:06:57 par guitarre
PaulAimik
PaulAimik
Niveau 10
27 janvier 2016 à 23:56:47

Étrange, il me semblait avoir lu failles buffer-overflow... Ma réponse concerne donc que ce type de faille. Désolé pour l'erreur.

Sous forums
  • Aide à l'achat Mac
  • Steam Deck
  • Création de sites web
  • Création de Jeux
  • Linux
  • Programmation
  • Internet
  • Macintosh
  • Hardware
La vidéo du moment