<?xml version="1.0" encoding="UTF-8" standalone="yes" ?>
<!DOCTYPE bugzilla SYSTEM "https://bugzilla.yoctoproject.org/page.cgi?id=bugzilla.dtd">

<bugzilla version="5.0.6"
          urlbase="https://bugzilla.yoctoproject.org/"
          
          maintainer="it-coreprojects-helpdesk@linuxfoundation.org"
>

    <bug>
          <bug_id>8935</bug_id>
          
          <creation_ts>2016-01-15 18:47:25 +0000</creation_ts>
          <short_desc>OpenSSH client: CVE-2016-0777, CVE-2016-0778 and CVE-2016-1907</short_desc>
          <delta_ts>2016-02-12 13:41:00 +0000</delta_ts>
          <reporter_accessible>1</reporter_accessible>
          <cclist_accessible>1</cclist_accessible>
          <classification_id>7</classification_id>
          <classification>Build System, Metadata &amp; Runtime</classification>
          <product>OE-Core</product>
          <component>core</component>
          <version>2.0.1</version>
          <rep_platform>x86</rep_platform>
          <op_sys>Multiple</op_sys>
          <bug_status>VERIFIED</bug_status>
          <resolution>FIXED</resolution>
          
          
          <bug_file_loc></bug_file_loc>
          <status_whiteboard></status_whiteboard>
          <keywords></keywords>
          <priority>High</priority>
          <bug_severity>normal</bug_severity>
          <target_milestone>2.0.2</target_milestone>
          
          
          <everconfirmed>1</everconfirmed>
          <reporter name="Armin Kuster">akuster</reporter>
          <assigned_to name="Armin Kuster">akuster</assigned_to>
          <cc>bogdanx.a.voiculescu</cc>
    
    <cc>joshuagloe</cc>
    
    <cc>meta.mr.watcher</cc>
    
    <cc>meta.watcher</cc>
          
          <qa_contact name="Alexandru Roman">alexandru.costinx.roman</qa_contact>
          <cf_os>---</cf_os>
          <cf_regression_type>---</cf_regression_type>
          
          <cf_docchange>No (bug/feature does not impact docs)</cf_docchange>

      

      

      

          <comment_sort_order>oldest_to_newest</comment_sort_order>  
          <long_desc isprivate="0" >
    <commentid>57881</commentid>
    <comment_count>0</comment_count>
    <who name="Armin Kuster">akuster</who>
    <bug_when>2016-01-15 18:47:25 +0000</bug_when>
    <thetext>CVE-2016-0777 OpenSSH: Client Information leak due to use of roaming connection feature 

CVE-2016-0778 OpenSSH: Client buffer-overflow when using roaming connections</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>57882</commentid>
    <comment_count>1</comment_count>
    <who name="Armin Kuster">akuster</who>
    <bug_when>2016-01-15 18:50:26 +0000</bug_when>
    <thetext>Master package was updated to 7.1p2

http://cgit.openembedded.org/openembedded-core/commit/?id=b3b679d5be86f73d1a06c7230cb00872f0a407b5

Jethro is at version 7.1.p1 so cherry-picking this should be ok.

Fido needs patches.. working on them.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>57883</commentid>
    <comment_count>2</comment_count>
    <who name="Armin Kuster">akuster</who>
    <bug_when>2016-01-15 18:53:25 +0000</bug_when>
    <thetext>new on logged this morning.

Master is affect


&gt; SECURITY: Fix an out of-bound read access in the packet handling code.
&gt; Reported by Ben Hawkes
&gt; https://anongit.mindrot.org/openssh.git/commit/?id=2fecfd486bdba9f51b3a789277bb0733ca36e1c0

Use CVE-2016-1907.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>57887</commentid>
    <comment_count>3</comment_count>
    <who name="Armin Kuster">akuster</who>
    <bug_when>2016-01-15 19:48:13 +0000</bug_when>
    <thetext>unfortunate I am getting fetch errors.

ERROR: Function failed: Fetcher failure for URL: &apos;ftp://ftp.openbsd.org/pub/OpenBSD/OpenSSH/portable/openssh-7.1p2.tar.gz&apos;. Unable to fetch URL from any source.
ERROR: Logfile of failure stored in: /yocto/OE/maint/poky/build/tmp/work/core2-64-poky-linux/openssh/7.1p2-r0/temp/log.do_fetch.5930
ERROR: Task 5 (/yocto/OE/maint/poky/meta/recipes-connectivity/openssh/openssh_7.1p2.bb, do_fetch) failed with exit code &apos;1&apos;


the tarball does not exists on openbsd nor any of its mirrors.  maybe too soon.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>57893</commentid>
    <comment_count>4</comment_count>
    <who name="Armin Kuster">akuster</who>
    <bug_when>2016-01-16 00:22:32 +0000</bug_when>
    <thetext>CVE-2016-1907: Master and Jethro patch sent
http://patches.openembedded.org/patch/112553/

Jethro was just updated for CVE-2016-0777 and CVE-2016-0778 by package update.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>57894</commentid>
    <comment_count>5</comment_count>
    <who name="Armin Kuster">akuster</who>
    <bug_when>2016-01-16 00:41:18 +0000</bug_when>
    <thetext>shoot. need two more commits for 2016-1907...

https://anongit.mindrot.org/openssh.git/commit/?id=f98a09cacff7baad8748c9aa217afd155a4d493f

https://anongit.mindrot.org/openssh.git/commit/?id=ed4ce82dbfa8a3a3c8ea6fa0db113c71e234416c</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>57895</commentid>
    <comment_count>6</comment_count>
    <who name="Armin Kuster">akuster</who>
    <bug_when>2016-01-16 01:01:30 +0000</bug_when>
    <thetext>new master and Jethro patch series sent.

http://patches.openembedded.org/patch/112555/</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>58166</commentid>
    <comment_count>7</comment_count>
    <who name="Armin Kuster">akuster</who>
    <bug_when>2016-01-24 23:23:24 +0000</bug_when>
    <thetext>fido updated for CVE-2016-077x

http://git.yoctoproject.org/cgit/cgit.cgi/poky/commit/?h=fido&amp;id=9845a542a76156adb5aef6fd33ad5bc5777acf64</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>58950</commentid>
    <comment_count>8</comment_count>
    <who name="Alexandru Roman">alexandru.costinx.roman</who>
    <bug_when>2016-02-12 13:41:00 +0000</bug_when>
    <thetext>Verified.</thetext>
  </long_desc>
      
      

    </bug>

</bugzilla>