Remotely observable behaviour in auth-gss2.c in OpenSSH through 7.8 could be used by remote attackers to detect existence of users on a target system when GSS2 is in use. NOTE: the discoverer states 'We understand that the OpenSSH developers do not want to treat such a username enumeration (or "oracle") as a vulnerability.'
CVSS Details
- CVSS 3.1 Base Score: 5.3
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N)
- CVSS 3.0 Vector: (CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Debian | no-fix-debian-deb-package | May 15, 2025 | Aug 28, 2018 | |
| Huawei Euleros 2_0_sp2 | huawei-euleros-2_0_sp2-upgrade-opensshhuawei-euleros-2_0_sp2-upgrade-openssh-askpasshuawei-euleros-2_0_sp2-upgrade-openssh-clientshuawei-euleros-2_0_sp2-upgrade-openssh-keycathuawei-euleros-2_0_sp2-upgrade-openssh-server | Jun 17, 2020 | Aug 28, 2018 | |
| Huawei Euleros 2_0_sp3 | huawei-euleros-2_0_sp3-upgrade-opensshhuawei-euleros-2_0_sp3-upgrade-openssh-askpasshuawei-euleros-2_0_sp3-upgrade-openssh-clientshuawei-euleros-2_0_sp3-upgrade-openssh-keycathuawei-euleros-2_0_sp3-upgrade-openssh-server | Apr 16, 2020 | Aug 28, 2018 | |
| Huawei Euleros 2_0_sp5 | huawei-euleros-2_0_sp5-upgrade-opensshhuawei-euleros-2_0_sp5-upgrade-openssh-askpasshuawei-euleros-2_0_sp5-upgrade-openssh-clientshuawei-euleros-2_0_sp5-upgrade-openssh-keycathuawei-euleros-2_0_sp5-upgrade-openssh-server | Mar 24, 2020 | Aug 28, 2018 | |
| Huawei Euleros 2_0_sp8 | huawei-euleros-2_0_sp8-upgrade-opensshhuawei-euleros-2_0_sp8-upgrade-openssh-askpasshuawei-euleros-2_0_sp8-upgrade-openssh-cavshuawei-euleros-2_0_sp8-upgrade-openssh-clientshuawei-euleros-2_0_sp8-upgrade-openssh-keycathuawei-euleros-2_0_sp8-upgrade-openssh-ldaphuawei-euleros-2_0_sp8-upgrade-openssh-server | Feb 26, 2020 | Aug 28, 2018 | |
| Openbsd Openssh | openbsd-openssh-upgrade-latest | Nov 9, 2018 | Aug 28, 2018 | |
| Redhat_linux | no-fix-redhat-rpm-package | Jul 9, 2025 | Aug 28, 2018 | |
| Suse | — | suse-upgrade-opensshsuse-upgrade-openssh-askpasssuse-upgrade-openssh-askpass-gnomesuse-upgrade-openssh-askpass-gnome-debuginfosuse-upgrade-openssh-cavssuse-upgrade-openssh-cavs-debuginfosuse-upgrade-openssh-debuginfosuse-upgrade-openssh-debugsourcesuse-upgrade-openssh-fipssuse-upgrade-openssh-helperssuse-upgrade-openssh-helpers-debuginfosuse-upgrade-openssh-openssl1suse-upgrade-openssh-openssl1-helpers | Oct 30, 2018 | Aug 28, 2018 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub