Уязвимость в Dropbear SSH, допускающая подстановку команд в dbclient

Все новости из мира ОС Linux, BSD, Unix
Ответить
Аватара пользователя
[Ботя]
Тролль
Тролль
Сообщения: 90349
Зарегистрирован: 07 мар 2019, 15:48
ОС: MSDOS

Уязвимость в Dropbear SSH, допускающая подстановку команд в dbclient

Сообщение [Ботя] » 12 май 2025, 14:30

Опубликован выпуск проекта Dropbear 2025.88, развивающего сервер и клиент SSH, получивший распространение в беспроводных маршрутизаторах и компактных дистрибутивах, подобных OpenWrt. В новой версии устранена уязвимость (CVE-2025-47203) в реализации SSH-клиента (программа dbclient), позволяющая выполнить shell-команды при обработке специально оформленного имени хоста. Уязвимость вызвана отсутсвием экранирования спецсимволов в имени хоста и использованием командного интерпретатора при запуске команд в режиме multihop (несколько хостов, разделённых запятой). Уязвимость представляет опасность для систем, запускающих dbclient с непроверенным именем хоста.

Подробнее...

Ответить

Вернуться в «Новости *nix»