
Muammo Fedora, CentOS, Red Hat Enterprise Linux va boshqalarda sukut bo’yicha yoqilgan auth2-gss.c komponenti bilan bog’liq.
OpenSSH zaifligi uchun yamoq chiqarilganidan bir hafta o’tmay, xavfsizlik tadqiqotchilari yangi, juda o’xshashini aniqladilar. Qualys ma’lumotlariga ko’ra, tajovuzkor haqiqiy foydalanuvchi nomlarini aniqlash uchun serverdagi foydalanuvchi nomlarini qo’pol ravishda majburlashi mumkin. CVE-2018-15919 sifatida aniqlangan zaiflik 2011-yil sentyabridan beri chiqarilgan OpenSSH ning barcha versiyalariga ta’sir qiladi. Yangi zaiflik avvalgisi kabi – OpenBSD manba kodini tahlil qilish paytida aniqlandi. Biroq, bu safar muammo Fedora, CentOS, Red Hat Enterprise Linux va ehtimol boshqa Linux distributivlarida sukut bo’yicha yoqilgan auth2-gss.c komponenti bilan bog’liq.
Tadqiqotchilar tushuntirganidek, tizimga kirishga urinayotganda, tajovuzkor foydalanuvchi nomi haqiqiy yoki yo’qligidan qat’i nazar, bir xil paketni oladi. Biroq, agar foydalanuvchi nomi haqiqiy bo’lsa, ‘server_caused_failure’ xatosi ko’rsatiladi; aks holda, hech qanday xato ko’rsatilmaydi.
Foydalanuvchi nomiga urinishlar soni oltita bilan cheklangan, shundan so’ng server tajovuzkorni o’chiradi. Tadqiqotchilarning xabar berishicha, haqiqiy foydalanuvchi nomini kiritgandan so’ng, tajovuzkor «GSSAPI orqali cheksiz ko’p marta autentifikatsiya qilishga urinishi mumkin», bu esa o’z navbatida qo’pol parol hujumiga yo’l ochadi.
OpenSSH ishlab chiquvchilari ushbu zaiflikning past darajadagi jiddiyligi sababli uni tuzatishni ustuvor vazifa deb hisoblamaydilar. Ularning ta’kidlashicha, zaiflik faqat «maxfiy bo’lmagan ma’lumotlarni qisman oshkor qilish» imkonini beradi. Hujumchi faqat foydalanuvchining mavjudligini aniqlashga urinishi mumkin va kirishga urinishlarning cheklangan soni ularning muvaffaqiyat qozonish ehtimolini sezilarli darajada kamaytiradi.