Opdater: Fejl i OpenSSH kan lække krypto-nøgler
Ifølge Ars Technica har sikkerhedsfirmaet Qualys afsløret et sikkerheds-hul i en af de mere udbredte secure shell (SSH) protokoller. Hullet giver ondsindede servere adgang til krypteringsnøgler og RAM hukommelsen på tilsluttede computere.
Sårbarheden skyldes en kodefejl, der giver adgang til eksperimental roaming i OpenSSH version 5.4 til 7.1. Fejlen ligger ikke på de versioner af protokollen som bruges på servere, men alene i den version slutbrugeren anvender for at forbinde sig til servere.
I en officiel meddelelse fra OpenSSH skriver man, at brugere af den sårbare udgave bør opdatere deres program straks, og at de, der ikke er i stand til at opdatere, bør deaktivere roaming ved at:
Tilføje UseRoaming no til den globale ssh_config(5) fil eller under brugerkonfigureringen ~/.ssh/config eller ved at taste UseRoaming=no på kommandolinjen.
Qualys oplyser på seclists.org at hullet alene kan udnyttes, efter at slutbrugeren selv har bekræftet sig over for serveren, hvilket mindsker risikoen betydeligt for, at sikkerhedsbristen kan brede sig.
Regenerering af SSH nøgler anbefales
Udviklere hos Qualys mener dog, at hackere muligvis allerede har gjort brug af hullet hos kompromitterede servere med det formål at sikre fortsat adgang i tilfælde af, at deres oprindelige adgang skulle blive opdaget og lukket.
Sammenlignet med en anden sikkerhedsbrist i OpenSSL i 2014 (Heartbleed), som gjorde det muligt for hackere at udnytte stort set enhver hjemmeside kørende OpenSSL, så kan OpenSSH-hullet alene udnyttes, efter at en slutbruger selv har oprettet forbindelse til en ondsindet konfigureret server.
Oven på afsløringen af sikkerhedsbristen oplyser Qualys, at højt profilerede hjemmesider eller brugere kan have behov for at generere nye SSH-nøgler.

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.
Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.
Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.
Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.