On Mon, Oct 29, 2001 at 04:10:46PM -0000, LV wrote:
> Solo SSH1, sul quale e' stato ("rotto")l'algoritmo di criptazione
> ossia e' possibile leggere la lunghezza della passwd.
Il problema dell'intercettazione della lunghezza delle password non e`
esattamente un "buco" (exploit), ma una debolezza che espone il
sistema ad attacchi crittanalitici.Io mi riferivo a questo (http://www.debian.org/security/2001/dsa-027): "Versions of OpenSSH prior to 2.3.0 are vulnerable to a remote arbitrary memory overwrite attack which may lead to a root exploit." Ciao, /dev/null P.S.: Non c'e` bisogno di mettermi in "Cc: ", che' sono iscritto alla lista (cfr. l'header Mail-Followup-To).

