
تعداد أسماء المستخدمين في OpenSSH - CVE-2016-6210
CVE-2016-6210نُشر بواسطة Eddie Harari في Full Disclosure http://seclists.org/fulldisclosure/2016/Jul/51
بإرسال كلمات مرور كبيرة، يمكن لمستخدم عن بعد تعداد المستخدمين على النظام الذي يشغل SSHD. توجد هذه المشكلة في معظم التهيئات الحديثة نظرًا لأن حساب تجزئة SHA256/SHA512 يستغرق وقتًا أطول بكثير من تجزئة BLOWFISH.
عندما يحاول SSHD مصادقة مستخدم غير موجود، فإنه يلتقط بنية كلمة مرور مزيفة مضمنة في الكود المصدري لـ SSHD. في بنية كلمة المرور المضمنة هذه، يعتمد تجزئة كلمة المرور على خوارزمية BLOWFISH ($2). إذا كانت كلمات مرور المستخدمين الحقيقيين مجزأة باستخدام SHA256/SHA512، فإن إرسال كلمات مرور كبيرة (10KB) سيؤدي إلى وقت استجابة أقصر من الخادم للمستخدمين غير الموجودين.
ملاحظة: اختبر السيد Harari هذا على opensshd-7.2p2، بينما تم اختباري على OpenSSH_6.9p1.
يعتمد السكريبت حاليًا على نطاق انحراف يتراوح بين 10-30% لتوقيت أسماء المستخدمين الصالحة مقابل غير الصالحة. حاليًا، يتم قبول أكثر من 20% فقط كأسماء مستخدمين صالحة ويتم إضافتها إلى قائمة الإخراج وفقًا لذلك (يمكنك تعديل هذا داخل السكريبت). أثبت هذا فعاليته بالنسبة لي.
نقل هذا المشروع من Bitbucket إلى Github.