我是一名软件开发人员,但不是安全专家。一家进行安全扫描的(合法)公司向我的公司发出通知,我们正在我们的主机服务器上运行一个较旧版本的SSH。运行我们的主机服务器的公司说,他们不能发布他们正在使用的SSH版本,但是可以保证它是安全的。
寻求关于如何进行的建议。
发布于 2015-03-15 15:05:35
听起来,服务提供商不会向您提供您正在购买的产品/服务的详细信息。这就像一个承包商不告诉你他用什么木头盖房子。我想提醒您的服务提供商,“默默无闻的安全性”不会帮助远程攻击者理解我们的攻击或仅仅对SSH的所有版本发起攻击。
您应该检查服务合同中是否有“审计权”,因为这可能使您有权了解这些信息(请始终尝试在服务提供商合同中使用这种语言)。
您有命令行/shell访问权限吗?如果你这样做了,你可以试着自己检查版本。
至于笔试员得到错误的版本,这是完全可能的。根据它们运行的检查(可能是通过漏洞扫描程序自动完成),某些特性可能无法100%匹配。还可以配置/编译您的应用程序,以了解它们的版本,改变横幅,或者一些中间代理或负载均衡器来更改这些信息。
但是,这听起来像是服务提供者发出的警告,他们不会发布这些信息。您可能想让他们知道安全对您的组织有多重要,缺乏足够的安全保证可能会导致您的业务转移到其他地方。
发布于 2015-03-16 05:32:21
作为一个测试自己的人,可以通过SSH返回的横幅获得SSH的版本,或者通过测试特定的漏洞。这并不是傻瓜,但测试人员会告诉你为什么他们认为这是一个特定的版本,你可以把它提交给你的托管公司以得到回应。
还有另一个问题。这听起来像是在没有主机公司的知情或同意的情况下进行的测试(否则,他们会毫不犹豫地谈论他们正在运行的服务的版本)。如果是这样的话,那么您可能对您的托管公司有一个问题。总而言之,测试人员和托管公司需要交谈。
https://security.stackexchange.com/questions/83813
复制相似问题