使用我不拥有的虚拟私有服务器(VPS)有什么危险?
邮件列表上的某个人提议让我在他的Linux VPS上免费托管我的网站,并允许我通过ssh键访问非根ssh。
最坏的情况是什么?我能采取什么措施来避免这种情况呢?
到目前为止,我只使用ssh进入Heroku应用程序,然后使用ssh键从Heroku进入VPS。我只在VPS上使用Lynx浏览器查看VPS上的文件。
谢谢。
发布于 2017-07-30 08:10:47
当使用任何客户端软件连接到服务器时,总是存在风险。假设客户端(即OpenSSH或PuTTY)在缓冲区中保存来自服务器的数据,且边界检查不佳.这样,服务器就可以在客户端计算机上远程执行代码。
所有的软件都有错误,所以我们不可能认为客户端存在可利用的漏洞。因此,非常小心地连接到你积极不信任的机器是明智的。
服务器软件的风险往往更大,因为任何人都可以随时尝试攻击它。客户端软件仍然是软件,连接向外提供了服务器攻击客户端的机会。
缓解措施,如在SSH客户端上使用ASLR和DEP,以及始终保持客户端计算机在软件补丁上的最新更新,可能就足以防止随意的攻击。禁用隐私,侵蚀功能,如代理转发是相当聪明的。X11是令人厌恶的臃肿和不安全..。因此,在任何情况下都不要使用X转发。
PS。关于使用一次性中间人计算机连接到VPS:可能尝试使用不同的SSH客户端,比如PuTTY连接Heroku应用程序,然后使用OpenSSH连接到VPS。两个客户端都有攻击者知道的可利用漏洞的可能性有多大?
PSS。这个问题的答案之一提到了对OpenSSH cleint:连接到已损坏的服务器的真正攻击。
发布于 2017-07-30 05:34:58
https://security.stackexchange.com/questions/166356
复制相似问题