CVE-2016-8858
OpenSSH 6.x और 7.x से 7.3 तक में kex.c का kex_input_kexinit फ़ंक्शन, दूरस्थ हमलावरों को कई डुप्लिकेट KEXINIT अनुरोध भेजकर सेवा से वंचित (मेमोरी खपत) करने की अनुमति देता है। टिप्पणी: एक तीसरा पक्ष रिपोर्ट...
- प्रकाशित
- 9 दिस॰ 2016
- अद्यतन
- 29 मई 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
OpenSSH 6.x और 7.x से 7.3 तक में kex.c का kex_input_kexinit फ़ंक्शन, दूरस्थ हमलावरों को कई डुप्लिकेट KEXINIT अनुरोध भेजकर सेवा से वंचित (मेमोरी खपत) करने की अनुमति देता है। टिप्पणी: एक तीसरा पक्ष रिपोर्ट करता है कि "OpenSSH अपस्ट्रीम इसे सुरक्षा मुद्दा नहीं मानता है।"
स्रोत
1- kexkillPoC
SSH KEXINIT बाढ़ उपकरण जो CVE-2016-8858 का शोषण करके कमजोर OpenSSH सर्वरों में मेमोरी खत्म करने को ट्रिगर करता है। सेवा-अस्वीकार परीक्षण के लिए प्रमाण-अवधारणा।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।