ለSSH 2.0 እና SFTP ክፍት ምንጭ ደንበኛ እና የአገልጋይ ትግበራ የሆነው OpenSSH 10.6 ተለቋል። አብዛኛዎቹ በኮድ ትንተና የታወቁት የAI መሳሪያዎችን በመጠቀም ነው (የCVE መለያዎች አልተመደቡም) የደህንነት ጉዳዮች ተፈትተዋል፡
- በSFTP ውስጥ ያለ ተጋላጭነት አንድ ፋይል በአጥቂዎች ቁጥጥር ስር ባለ አገልጋይ ሲደርስ ከዒላማ ማውጫው ውጭ እንዲጻፍ ያስችለዋል።
- በsshd ውስጥ በGSSAPI ትግበራ ውስጥ ሁለት ተጋላጭነቶች የተከሰቱት በማረጋገጫ ሙከራዎች መካከል ባለው የሁኔታ ጽናት ምክንያት ነው። የGSSAPI ምስክርነቶች ከተሳካ የማረጋገጫ ሙከራ በኋላ ሊቀጥሉ እና ከተከታይ ስኬታማ የማረጋገጫ ሙከራ በኋላ ጥቅም ላይ ሊውሉ ይችላሉ። ችግሮቹ የሚታዩት የGSSAPI ማረጋገጫ ቅንብር ሲነቃ ነው።
- የLZ77 መጭመቂያ ድጋፍ በsshd እና ssh ውስጥ ተሰናክሏል፣ ይህም ከተጎጂው ጋር በተጋራ ባለብዙ መልቲፕሌክስ ግንኙነት በኩል ሲገናኝ ከሌላ ክፍለ ጊዜ ይዘትን መልሶ ለማግኘት የሚያስችል የጎን-ቻናል ጥቃት እድል ስላለው፣ በአጥቂ ቁጥጥር የሚደረግበት ግብዓት የተላለፉ የተመሰጠሩ መልዕክቶችን አጠቃላይ ርዝመት የሚነካ መሆኑን በመጥቀስ (LZ77 በሁሉም ቻናሎች በሚጋራ ቋት ውስጥ ተደጋጋሚ ሕብረቁምፊዎችን በማጣቀሻዎች ይተካዋል)።
- የssh መገልገያ በትእዛዝ መስመሩ ላይ በገቡ የተጠቃሚ ስሞች ውስጥ '$' እና '\' ቁምፊዎችን መጠቀምን ይከለክላል፣ ምክንያቱም ስሞችን በቅንብሮች ውስጥ በተገለጹት የProxyCommand እና Match execute መመሪያዎች ውስጥ ሲተኩ ኮድ ለማስፈጸም ሊያገለግሉ ይችላሉ።
- በssh-keygen ውስጥ፣ የቀን ብርሃን ቆጣቢ ጊዜን በአግባቡ አለመያዝ ተስተካክሏል፣ ይህም የምስክር ወረቀቱ የሚያበቃበት ቀን ላይ የ1 ሰዓት ለውጥ አስከትሏል።
- በ sshd እና ssh ውስጥ የዚፕ ቦምቦችን መፈጠር ለማገድ፣ ውሂብ በሚፈታበት ጊዜ ከፍተኛውን የፓኬት መጠን ማለፍን ለማረጋገጥ ቼክ ተጨምሯል።
- በsshd ውስጥ፣ በ authorized_keys ፋይል ውስጥ ያለው "ገደብ" የሚለው ቁልፍ ቃል ገደብ ተላልፎ በዋሻዎች ላይ ያልተተገበረበት ችግር ተፈቷል (PermitTunnel)።
- በsshd ውስጥ፣ "ምንም" የሚለው አማራጭ በማዛመጃ ብሎኮች ውስጥ በስህተት አልተተነተነም፣ ይህም እንደ AuthorizedPrincipalsFile ባሉ አንዳንድ መመሪያዎች ውስጥ መመሪያው መሰናከልን ለማመልከት ሳይሆን እንደ የፋይል ስም ተተርጉሟል።
- የፋይል ገላጭ ማለፊያን የማይደግፉ እና PTY ለመመደብ የስር መብቶች የሚያስፈልጋቸው መድረኮች ላይ የስር መብቶች ያልተጸዱበት በsshd ውስጥ አንድ ሳንካ ተስተካክሏል። ይህ ችግር የሚከሰተው በQNX 6፣ SCO OpenServer 5 እና በ"--disable-fd-passing" አማራጭ ሲገነባ ነው።
ከተጋላጭነት ጋር የተያያዙ ለውጦች፡
- በኳንተም ኮምፒውተሮች ላይ ለሚሰነዘረው የብሩት-ፎርስ ጥቃት የሚቋቋም የssh-mldsa44-ed25519 hybrid cryptographic ስልተ ቀመር ድጋፍ ነቅቷል።
- የWarnWeakCrypto አማራጭ በ sshd_config ውስጥ በነባሪነት ተተግብሯል እና ነቅቷል ይህም ግንኙነት በኳንተም-ያልተቋቋመ የቁልፍ ስምምነት ስልተ ቀመሮችን በመጠቀም ሲመሰረት ማስጠንቀቂያዎች ይታዩ እንደሆነ ለመቆጣጠር ነው።
- ssh-keygen እና ssh-add በFIDO ቶከኖች ላይ የነዋሪ ቁልፎችን ከመድረስዎ በፊት የማረጋገጫ መስፈርቶችን (ፒን ወይም ባዮሜትሪክስ) ለማሟላት የ credProtect ፖሊሲ ማረጋገጫ በምስክርነቶች ላይ ይተገብራሉ።
- የFIDO እና PKCS#11 ቶከኖች አማራጭ የፒን ግቤት ለመዝለል የ"-P" ባንዲራውን ወደ ssh-add አክሏል።
- በssh ውስጥ፣ የ~I ትዕዛዝ በአካባቢያዊ እና በርቀት ስርዓቶች ላይ ስላሉ ስሪቶች መረጃ ያሳያል።
- በsftp ውስጥ፣ አስፈላጊ ከሆነ ማውጫዎችን ለመፍጠር የ'-p' ባንዲራ ወደ mkdir/lmkdir ትዕዛዞች ተጨምሯል።
- እንደ ሄክሳዴሲማል ዱፕስ (ለምሳሌ፣ ወደ ሰነዶች ለመለጠፍ) ቁልፎችን ወደ ውጭ ለመላክ "hexdump" ሁነታ ወደ ssh-keygen ታክሏል።
- በssh እና sshd ውስጥ፣ የቻናልታይምአውት መመሪያ የጊዜ ማቋረጦችን በክፍልፋይ-ሰከንድ ትክክለኛነት እንዲገልጹ ያስችልዎታል።
- አንድ ወኪል ሲያስተላልፍ (ለምሳሌ፡ በ$HOME ውስጥ ላሉ ንዑስ ማውጫዎች user:.ssh/agent እና ለተጋሩ ማውጫዎች shared:/tmp) ወደ $SSH_AUTH_SOCK የሚወስደውን መንገድ ለመግለጽ የAgentSocketPath አማራጭ ወደ sshd ተጨምሯል።
- የssh-agent ከኤጀንት ሶኬቶች ጋር ማውጫዎችን ለመግለጽ የ"-A" ባንዲራ አለው፣ ይህም በAgentSocketPath አማራጭ ውስጥ እንዳለው "user:" እና "shared:" ቅድመ-ቅጥያዎች እንዲገለጹ ያስችላቸዋል።
- በsshd ውስጥ፣ የህዝብ ቁልፍ ማረጋገጫ አሁን ከማረጋገጫ ሙከራዎች የተለየ ነው። የ"PubkeyOptions max-pk-ok:nnnn" አማራጭ የህዝብ ቁልፍ ማረጋገጫ ሙከራዎችን ብዛት (በነባሪ 6) ለማዋቀር ታክሏል፣ ከዚያ በኋላ ግንኙነቱ በ MaxAuthTries ገደብ ላይ በመመስረት ይቋረጣል።
- በssh እና sshd ውስጥ፣ የ TCPKeepAlive አማራጭ አሁን "ሁሉም" የሚለውን እሴት ይደግፋል፣ ይህም ለዋናው ግንኙነት ብቻ ሳይሆን በእሱ በኩል ለሚተላለፉ ግንኙነቶችም ጭምር የኪፓታላይቭ ፓኬቶችን መላክ ያስችላል።
ምንጭ: opennet.ru
