Guest User!

You are not Sophos Staff.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Astaro SSH Server vulnerable to CRC32 ?

I can connect to my Astaro box via ssh 2.4.0 just fine..


This thread was automatically locked due to age.
  • Hi all,

    please disable the remote ssh support (should also be the default!) - we work on a quick Up2Date to sshd version 3.0.2.
  • Hi ASL hackers !

    I wonder if the code used in the Astaro SSH server is derivated from a server which was vulnerable to the CRC32 attack (eg. OpenSSH).

    In this case, all astaro fw would be vulnerable to REMOTE ROOT exploit !

    I know that the Astaro SSH server is only ssh-v.1 compatible (is v.2 planned ?) and that's a security concern, at least for me.
    But a remote root would be a LOT worse !!!

    Thanks,
    Nicob
  • >> please disable the remote ssh support (should
    >> also be the default!) - we work on a quick
    >> Up2Date to sshd version 3.0.2.

    Hum ...
    Difficult to disable ssh, it's my only way to get a shell on the asl boxes  [:(] 
    And I *need* shell access ....

    You say that there's a planned Up2Date,
    so the SSH daemon is vunerable, isn't it ?

    It's could be a good idea
  • >> please disable the remote ssh support (should
    >> also be the default!) - we work on a quick
    >> Up2Date to sshd version 3.0.2.

    Hum ...
    Difficult to disable ssh, it's my only way to get a shell on the asl boxes  [:(] 
    And I *need* shell access ....

    You say that there's a planned Up2Date,
    so the SSH daemon is vunerable, isn't it ?

    In case it is, it would be a good idea to state this clearly in the documentation.

    Nicob
    PS : from which source code the SSH server is it derivated, OpenSSH http://www.openssh.com/security.html