>> Delete Reply from No. 3455 article
No. RE: 3.3 에서 달라진 또하나.. (수정본)

등록 2002-06-26 04:33:32     조회 579
이름 김정균    

음. 문서가 있었군요 :-) 수정합니다.

UsePrivilegeSeparation yes

로 운영할 시에 작업을 해 줄것이 있습니다. ( 아 물론 이 지시자를
지정을 안했다고 하더라고 기본값으로 yes 가 적용이 되기 때문에
아래의 작업을 안하면 에러가 나게 됩니다. 다만 sshd_config 에서
위의 값을 no 로 지정을 할 경우에는 아래의 작업을 하지 않아도 상
관이 없지만 보안상 위의 옵션은 절대적으로 yes 로 사용을 하는 것
이 좋습니다.

# mkdir /var/empty
# chown root:sys /var/empty
# chmod 755 /var/empty
# groupadd sshd
# useradd -g sshd sshd

만약, sshd 라는 새로운 유저를 만들고 싶지 않다면, 컴파일 시에
옵션으로 유저를 지정할 수 있습니다.

./configure --with-privsep-user=nobody

이렇게 하면 sshd user 와 sshd group 을 만들지 않고 기본의
nobody user 를 이용하여 privilege 를 구분할 수 있습니다.

/var/empty 도 만들고 싶지 않다면

--with-privsep-path=xxx

옵션을 줄 수 있습니다.

: : Contains support for SSH1 and SSH2 protocols.
: :
: : 보안버그있다니..
: : OpenSSH 3.3p1로 업하셍...
:
: 추가 합니다
: 메일링 에서 받는 내용 입니다.
:
: 안녕하십니까?
:
: 오늘과내일의 홍석범입니다.
:
: 아직 버그트랙에 OpenSSH의 exploit 이 공개되지 않았지만
: 조만간(다음주초경) 원격에서 상위 권한을 획득할 수 있는 취약성이 공개될
: 예정이라고 합니다.
:
: 이 취약성은 현존하는 모든 OpenSSH에 적용되므로 이 문제를 해결하기 위해서
: 모든 OpenSSH 이용자들은 최신버전인 3.3 으로 업그레이드를 하고
: sshd의 설정파일인 /etc/ssh/sshd_config 파일에
:
: UsePrivilegeSeparation yes
:
: 설정을 추가한 후 ssh 데몬을 재실행하여야 합니다.
:
: 기본적으로 OpenSSH 의 sshd는 약 27,000여 라인의 코드로 구성되어 있는데,
: 실제로 많은 부분이 root 권한으로 작동하고 있습니다.
: 그러나 설정파일에서 "UsePrivilegeSeparation yes" 로 설정하였을 때에는
: 데몬을 두 파트로 나누게 되는데, 한 파트(privileged parent)는약 2,500여줄의 코드로서
: root 권한으로 작동하게 되며 나머지(unprivileged child)는 상위권한 없이
: chroot 로 고립된 형태로 작동하게 되어 지금까지 문제가 되었던 channel bug 나
: zlib double free 와 같은 문제가 발생하지 않게 된다고 합니다.
:
: OpenSSH 의 Privilege Separation  에 대해서는 아래의 사이트를 참고하시기 바랍니다.
:
: http://www.citi.umich.edu/u/provos/ssh/privsep.html
:
:
:
: 감사합니다.
:
:    ---------------------------------------------------------
:      sec-info Mailing list 탈퇴를 원하시는분은 메시지 본문에
:      다음과 같이 쓰신후 로 메일을
:      보내 주시면 됩니다.
:
:            unsubscribe sec-info your-mail-address
:    ---------------------------------------------------------
:
: --
: 열심히 삽질하자 허접 삽질 엽기 삽질
: 삶이 속일지라도 세상이 속일지라도 난 포기 하지 않는다.
: http://xjoin.net:8880
[관리자] 패스워드를 입력 하십시오. 답장이 존재하면 함께 삭제됩니다.[ 목록 | 이전 ]
패스워드:    

Copyleft 1999-2026 by JSBoard Open Project
Theme Designed by IDOO All right reserved