当前位置: 首页 > news >正文

OpenSSH 漏洞 CVE-2025-26465 和 CVE-2025-26466 可引发中间人攻击和 DoS 攻击

2025年2月18日,广泛使用的安全网络实用程序套件OpenSSH中披露了两个严重漏洞。这两个漏洞分别被标识为CVE-2025-26465CVE-2025-26466,构成重大安全风险:

发现与响应

这些漏洞由 Qualys 威胁研究部门 (TRU) 发现。它们分别影响 OpenSSH 客户端版本6.8p19.9p19.5p19.9p1。OpenSSH 维护人员已在9.9p22025 年 2 月 18 日发布的 版本中解决了这些问题。

影响

  • **CVE-2025-26465:**启用该选项后,此漏洞允许攻击者执行中间人 (MitM) 攻击VerifyHostKeyDNS。利用此漏洞可能导致未经授权的拦截或篡改 SSH 会话。值得注意的是,该VerifyHostKeyDNS选项默认处于禁用状态。
  • **CVE-2025-26466:**此漏洞可导致预身份验证拒绝服务 (DoS) 攻击,导致内存和 CPU 过度消耗。反复利用此漏洞可能会破坏服务器管理并锁定合法用户。

技术细节

CVE-2025-26465:通过 VerifyHostKeyDNS 发起的中间人攻击

VerifyHostKeyDNSOpenSSH 客户端在启用时依赖于基于 DNS 的验证。此机制会尝试通过检索SSHFPDNS 记录来验证服务器主机密钥。然而,能够执行主动中间人攻击的攻击者可以通过拦截和修改 SSH 密钥验证响应来利用此

http://www.xdnf.cn/news/185599.html

相关文章:

  • 毫米波振荡器设计知识笔记
  • BeautifulSoup的详细使用说明
  • 迈锐思C1pro插件安装包【附百度网盘链接】
  • 信创系统 sudoers 权限配置实战!从小白到高手
  • Spring 与 ActiveMQ 的深度集成实践(三)
  • ARP协议(地址解析协议)
  • Unreal Niagara制作Scratch随模型发射粒子特效
  • Make学习二:makefile组成要素
  • 基于STM32、HAL库的ADS1115模数转换器ADC驱动程序设计
  • 驱动开发硬核特训 · Day 22(上篇): 电源管理体系完整梳理:I2C、Regulator、PMIC与Power-Domain框架
  • ByeCode,AI无代码开发平台,拖拽式操作构建应用
  • OpenFeign 自定义拦截器
  • 基于javaweb的SpringBoot在线电子书小说阅读系统设计与实现(源码+文档+部署讲解)
  • Java详解LeetCode 热题 100(02):LeetCode 49. 字母异位词分组(Group Anagrams)详解
  • 一、接口测试01
  • 基于Python Flask的深度学习电影评论情感分析可视化系统(2.0升级版,附源码)
  • 简单的 shell 程序
  • 德州仪器(TI)—TDA4VM芯片详解—目录
  • 十七、系统可靠性分析与设计
  • Vue3 + OpenLayers 开发教程 (六)WebGL渲染优化
  • 【Nova UI】十二、打造组件库之按钮组件(上):迈向功能构建的关键一步
  • Linux系统类型及常用操作命令总结
  • Linux一个系统程序——进度条
  • QT中的事件及其属性
  • 大学之大:伦敦政治经济学院2025.4.27
  • onnexruntime u2net sharp 实现开源图片处理软件
  • vue 打包设置
  • DFPatternFunctor遍历计算图
  • 【博客系统】博客系统第一弹:博客系统项目配置、MyBatis-Plus 实现 Mapper 接口、处理项目公共模块:统一返回结果、统一异常处理
  • 关于华为高斯数据库出现Invalid or unsupported by client SCRAM mechanisms定位解决的过程