SSH時に10KBぐらいの長いパスワードを投げつけるとハッシュ計算にかかる時間からアカウントの存在確認ができる脆弱性。存在しないユーザと実在ユーザでハッシュアルゴリズムが違う→応答時間差でわかる。なるほど。

tmatsuutmatsuu のブックマーク 2016/08/14 08:47

その他

このブックマークにはスターがありません。
最初のスターをつけてみよう!

Full Disclosure: opensshd - user enumeration

    opensshd - user enumeration From: "Harari, Eddie" <EddieEzra.Harari () verint com> Date: Thu, 14 Jul 2016 10:12:45 +0000 Sorry for the resend, I change the format of the email to better fit the lis...

    \ コメントが サクサク読める アプリです /

    • App Storeからダウンロード
    • Google Playで手に入れよう