OpenSSH 10.6, 'n oopbron-kliënt-en-bediener-implementering vir SSH 2.0 en SFTP, is vrygestel. Sekuriteitskwessies, waarvan die meeste deur kode-analise met behulp van KI-gereedskap geïdentifiseer is, is aangespreek (CVE-identifiseerders nie toegeken nie):
- 'n Kwetsbaarheid in SFTP laat toe dat 'n lêer buite die teikengids geskryf word wanneer toegang verkry word tot 'n bediener wat deur aanvallers beheer word.
- Twee kwesbaarhede in die GSSAPI-implementering in sshd is veroorsaak deur die voortbestaan van die toestand tussen verifikasiepogings. GSSAPI-geloofsbriewe kan voortduur na 'n mislukte verifikasiepoging en gebruik word na 'n daaropvolgende suksesvolle verifikasiepoging. Die probleme manifesteer wanneer die GSSAPIAuthentication-instelling geaktiveer is.
- LZ77-kompressieondersteuning is gedeaktiveer in sshd en ssh as gevolg van die moontlikheid van 'n sykanaalaanval wat die herstel van inhoud van 'n ander sessie moontlik maak wanneer dit deur 'n gedeelde multipleksverbinding met die slagoffer gekoppel is, en voordeel trek uit die feit dat aanvaller-beheerde invoer die algehele lengte van oorgedraagde geïnkripteerde boodskappe beïnvloed (LZ77 vervang herhaalde stringe met verwysings in 'n buffer wat deur alle kanale gedeel word).
- Die ssh-hulpprogram verbied die gebruik van die '$' en '\' karakters in gebruikersname wat op die opdragreël ingevoer word, aangesien dit gebruik kan word om kode uit te voer wanneer name in die ProxyCommand- en Match exec-opdragte wat in die instellings gespesifiseer is, vervang word.
- In ssh-keygen is verkeerde hantering van dagligbesparingstyd reggestel, wat gelei het tot 'n 1-uur verskuiwing in die sertifikaat se vervaldatum.
- Om die skep van zip-bomme in sshd en ssh te blokkeer, is 'n kontrole vir die oorskryding van die maksimum pakkiegrootte tydens die uitpak van data bygevoeg.
- In sshd is 'n probleem opgelos waar die beperking van die "restrict" sleutelwoord in die authorized_keys lêer omseil is en nie op tonnels (PermitTunnel) toegepas is nie.
- In sshd is die "geen"-opsie nie meer verkeerd binne Match-blokke ontleed nie, wat in sommige riglyne, soos AuthorizedPrincipalsFile, as 'n lêernaam geïnterpreteer is eerder as 'n aanduiding dat die riglyn gedeaktiveer is.
- 'n Fout in sshd is reggestel waar wortelregte nie uitgevee is op platforms wat nie lêerbeskrywer-oordrag ondersteun nie en wortelregte vereis om 'n PTY toe te ken. Hierdie probleem kom voor in QNX 6, SCO OpenServer 5, en wanneer gebou word met die "--disable-fd-passing"-opsie.
Nie-kwesbaarheidsverwante veranderinge:
- Ondersteuning vir die ssh-mldsa44-ed25519 hibriede kriptografiese algoritme, wat bestand is teen brute-force-aanvalle op kwantumrekenaars, is geaktiveer.
- Die WarnWeakCrypto-opsie is standaard in sshd_config geïmplementeer en geaktiveer om te beheer of waarskuwings vertoon word wanneer 'n verbinding tot stand gebring word met behulp van kwantum-onweerstandige sleutelooreenkoms-algoritmes.
- ssh-keygen en ssh-add implementeer 'n credProtect-beleid om geloofsbriewe in te teken om aan verifikasievereistes (PIN of biometrie) te voldoen voordat toegang tot residensiële sleutels op FIDO-tokens verkry word.
- Het die "-P" vlag by ssh-add gevoeg om opsionele PIN-invoer vir FIDO- en PKCS#11-tokens oor te slaan.
- In ssh vertoon die ~I-opdrag inligting oor weergawes op plaaslike en afgeleë stelsels.
- In sftp is die '-p'-vlag by die mkdir/lmkdir-opdragte gevoeg om gidse te skep indien nodig.
- 'n "Hexdump"-modus is by ssh-keygen gevoeg vir die uitvoer van sleutels as heksadesimale dumps (byvoorbeeld, vir plak in dokumentasie).
- In ssh en sshd laat die ChannelTimeout-richtlijn jou toe om tyd-uitslae met breuksekonde-presisie te spesifiseer.
- Het die AgentSocketPath-opsie by sshd gevoeg om die pad na $SSH_AUTH_SOCK te spesifiseer wanneer 'n agent aangestuur word (bv. gebruiker:.ssh/agent vir subgidse in $HOME en gedeel:/tmp vir gedeelde gidse).
- Die ssh-agent het 'n "-A" vlag vir die spesifisering van gidse met agent-sockets, wat toelaat dat die "user:" en "shared:" voorvoegsels gespesifiseer word, soos in die AgentSocketPath opsie.
- In sshd is publieke sleutelverifikasie nou apart van verifikasiepogings. Die "PubkeyOptions max-pk-ok:nnnn"-opsie is bygevoeg om die aantal publieke sleutelverifikasiepogings (6 by verstek) te konfigureer, waarna die verbinding beëindig sal word gebaseer op die MaxAuthTries-limiet.
- In ssh en sshd ondersteun die TCPKeepAlive-opsie nou die "all"-waarde, wat die stuur van keepalive-pakkette moontlik maak, nie net vir die hoofverbinding nie, maar ook vir verbindings wat daardeur aangestuur word.
Bron: opennet.ru
