CVE-2016-6210 的“武器化”漏洞利用的第一个版本由 Eddie Harari 在 Full Disclosure 上发布 http://seclists.org/fulldisclosure/2016/Jul/51
通过发送大密码,远程用户可以枚举运行SSHD的系统上的用户。由于计算SHA256/SHA512哈希比BLOWFISH哈希花费的时间长得多,大多数现代配置中都存在此问题。
当SSHD尝试认证一个不存在的用户时,它会使用SSHD源代码中硬编码的虚假密码结构。这个硬编码密码结构中的密码哈希基于BLOWFISH ($2)算法。如果真实用户的密码是使用SHA256/SHA512哈希的,那么发送大密码(10KB)将导致服务器对不存在的用户响应时间更短。
注意:Harari先生是在 opensshd-7.2p2 上测试的,而我的测试是在 OpenSSH_6.9p1 上进行的。
该脚本目前基于有效用户名与无效用户名的时间偏差范围在10-30%之间。目前仅接受>20%的偏差作为有效用户名,并相应地追加到输出列表中(可以随意在脚本中调整此值)。这对我的测试很有效。
将此项目从Bitbucket迁移到Github。