Na de recente security bug in de Apache webserver, is er wederom aankondiging verschenen van een beveiligingsfout in een opensource project. Deze keer betreft het de populaire SSH-daemon OpenSSH. SSH wordt tegenwoordig op zeer veel servers gebruikt om deze op afstand te kunnen beheren. Omdat het programma zoveel gebruikt wordt, zijn de gevolgen van deze bug ook vrij groot. De precieze details van de bug zijn nog niet bekend gemaakt omdat er nog geen adequate oplossing is voor het probleem..
Enkele dagen geleden is er een nieuwe versie van OpenSSH verschenen, met versie nummer 3.3. Deze nieuwe versie bevat onder andere een aantal verbeteringen voor de zogenaamde 'privilege separation modus'. Wanneer SSH in deze modus wordt gebruikt is de bug niet 'exploitable'. Derhalve worden ook alle serverbeheerders aangeraden om deze nieuwe versie van OpenSSH te installeren en gebruik te maken van de privilege separation modus. De bug zelf is echter nog niet uit deze versie verwijderd. De reden om de exacte details van de bug nog niet te publiceren is gelegen in het feit dat deze nieuwe versie nog niet op alle ondersteunde platformen in de privilege separation modus kan werken. Volgens Theo de Raadt, een van de developers van OpenBSD en OpenSSH, is de bug al afgelopen vrijdag aan diverse producenten van Linux en Unix distributies gemeld. Een aantal hebben echter de melding genegeerd.
Men is nu nog volop bezig om de problemen die er zijn met de nieuwe OpenSSH versie op alle ondersteunde besturingssystemen te repareren. De deadline voor deze operatie zal op donderdagavond verlopen, waarna men mogelijk vrijdag een nieuwe OpenSSH versie uit zal brengen. In de loop van volgende week zullen dan de exacte details met betrekking tot de bug gepubliceerd worden alsmede een patch voor OpenSSH. Zodra de bug bekend is zullen er ook snel exploits verschijnen, zo is de verwachting:
There is an upcoming OpenSSH vulnerability that we're working on with ISS. Details will be published early next week.
[...] We've given most vendors since Friday last week until Thursday to get privsep working well for you so that when the announcement comes out next week their customers are immunized. That is nearly a full week (but they have already wasted a weekend and a Monday). Really I think this is the best we can hope to do (this thing will eventually leak, at which point the details will be published).
Customers can judge their vendors by how they respond to this issue.