sshd in OpenSSH before 7.3, when SHA256 or SHA512 are used for user password hashing, uses BLOWFISH hashing on a static password when the username does not exist, which allows remote attackers to enumerate users by leveraging the timing difference between responses when a large password is provided.
CVSS Details
- CVSS 3.1 Base Score: 5.9
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N)
- CVSS 3.0 Vector: (CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alpine Linux | alpine-linux-upgrade-openssh | Aug 30, 2017 | Feb 13, 2017 | |
| Amazon_linux | — | amazon-linux-upgrade-openssh | Oct 3, 2017 | Jul 24, 2016 |
| Centos_linux | — | centos-upgrade-opensshcentos-upgrade-openssh-askpasscentos-upgrade-openssh-cavscentos-upgrade-openssh-clientscentos-upgrade-openssh-debuginfocentos-upgrade-openssh-keycatcentos-upgrade-openssh-ldapcentos-upgrade-openssh-servercentos-upgrade-openssh-server-sysvinitcentos-upgrade-pam_ssh_agent_auth | Sep 1, 2017 | Jul 24, 2016 |
| Debian | debian-upgrade-openssh | Jul 24, 2016 | Jul 24, 2016 | |
| F5 Big Ip | f5-bigip-upgrade-latest | Jun 17, 2026 | Dec 23, 2016 | |
| Freebsd | freebsd-upgrade-package-openssh-portable | Dec 10, 2025 | Sep 1, 2016 | |
| Gentoo Linux | gentoo-linux-upgrade-net-misc-openssh | Oct 30, 2017 | Feb 13, 2017 | |
| Huawei Euleros 2_0_sp1 | huawei-euleros-2_0_sp1-upgrade-opensshhuawei-euleros-2_0_sp1-upgrade-openssh-askpasshuawei-euleros-2_0_sp1-upgrade-openssh-clientshuawei-euleros-2_0_sp1-upgrade-openssh-keycathuawei-euleros-2_0_sp1-upgrade-openssh-server | Nov 30, 2017 | Feb 13, 2017 | |
| Huawei Euleros 2_0_sp2 | huawei-euleros-2_0_sp2-upgrade-opensshhuawei-euleros-2_0_sp2-upgrade-openssh-askpasshuawei-euleros-2_0_sp2-upgrade-openssh-clientshuawei-euleros-2_0_sp2-upgrade-openssh-keycathuawei-euleros-2_0_sp2-upgrade-openssh-server | Nov 30, 2017 | Feb 13, 2017 | |
| Ibm Aix | ibm-aix-openssh_advisory9 | Nov 30, 2017 | Feb 13, 2017 | |
| Openbsd Openssh | openbsd-openssh-upgrade-7_3 | Mar 13, 2017 | Feb 13, 2017 | |
| Oracle Solaris | oracle-solaris-11-3-upgrade-network-openssh-7-3-0-1-0-175-3-15-0-2-0oracle-solaris-11-3-upgrade-system-library-0-5-11-0-175-3-28-0-4-0 | May 29, 2017 | Feb 13, 2017 | |
| Oracle_linux | — | oracle-linux-upgrade-opensshoracle-linux-upgrade-openssh-askpassoracle-linux-upgrade-openssh-cavsoracle-linux-upgrade-openssh-clientsoracle-linux-upgrade-openssh-keycatoracle-linux-upgrade-openssh-ldaporacle-linux-upgrade-openssh-serveroracle-linux-upgrade-openssh-server-sysvinitoracle-linux-upgrade-pam-ssh-agent-auth | Aug 8, 2017 | Jul 14, 2016 |
| Panos | palo-alto-networks-pan-os-upgrade-6-0palo-alto-networks-pan-os-upgrade-6-1palo-alto-networks-pan-os-upgrade-7-0palo-alto-networks-pan-os-upgrade-7-1 | Nov 18, 2016 | Jul 24, 2016 | |
| Redhat_linux | no-fix-redhat-rpm-packageredhat-upgrade-opensshredhat-upgrade-openssh-askpassredhat-upgrade-openssh-cavsredhat-upgrade-openssh-clientsredhat-upgrade-openssh-debuginforedhat-upgrade-openssh-keycatredhat-upgrade-openssh-ldapredhat-upgrade-openssh-serverredhat-upgrade-openssh-server-sysvinitredhat-upgrade-pam_ssh_agent_auth | Aug 3, 2017 | Jul 24, 2016 | |
| Suse | — | suse-upgrade-opensshsuse-upgrade-openssh-askpasssuse-upgrade-openssh-askpass-gnomesuse-upgrade-openssh-clientssuse-upgrade-openssh-commonsuse-upgrade-openssh-fipssuse-upgrade-openssh-helperssuse-upgrade-openssh-openssl1suse-upgrade-openssh-openssl1-helperssuse-upgrade-openssh-server | Sep 12, 2016 | Jul 24, 2016 |
| Ubuntu | ubuntu-upgrade-openssh-server | Aug 17, 2016 | Jul 24, 2016 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub