تم إصدار OpenSSH 10.6، وهو تطبيق مفتوح المصدر للعميل والخادم لبروتوكولي SSH 2.0 وSFTP. وقد تم معالجة الثغرات الأمنية، التي تم تحديد معظمها من خلال تحليل الشفرة باستخدام أدوات الذكاء الاصطناعي (لم يتم تعيين معرّفات CVE).
- تسمح ثغرة أمنية في بروتوكول SFTP بكتابة ملف خارج الدليل المستهدف عند الوصول إلى خادم يتحكم فيه المهاجمون.
- تسببت ثغرتان أمنيتان في تطبيق GSSAPI ضمن sshd في استمرار بيانات الاعتماد بين محاولات المصادقة. إذ يمكن الاحتفاظ ببيانات اعتماد GSSAPI بعد محاولة مصادقة فاشلة، واستخدامها بعد محاولة مصادقة ناجحة لاحقة. وتظهر هذه المشكلات عند تفعيل إعداد GSSAPIAuthentication.
- تم تعطيل دعم ضغط LZ77 في sshd و ssh بسبب إمكانية حدوث هجوم قناة جانبية يسمح باستعادة المحتوى من جلسة أخرى عند الاتصال من خلال اتصال متعدد الإرسال مشترك مع الضحية، مستفيدًا من حقيقة أن الإدخال الذي يتحكم فيه المهاجم يؤثر على الطول الإجمالي للرسائل المشفرة المرسلة (يستبدل LZ77 السلاسل المتكررة بمراجع في مخزن مؤقت مشترك بين جميع القنوات).
- تمنع أداة ssh استخدام الأحرف '$' و '\' في أسماء المستخدمين التي يتم إدخالها في سطر الأوامر، حيث يمكن استخدامها لتنفيذ التعليمات البرمجية عند استبدال الأسماء في توجيهات ProxyCommand و Match exec المحددة في الإعدادات.
- في ssh-keygen، تم إصلاح المعالجة غير الصحيحة للتوقيت الصيفي، مما أدى إلى تغيير لمدة ساعة واحدة في تاريخ انتهاء صلاحية الشهادة.
- لمنع إنشاء قنابل zip في sshd و ssh، تمت إضافة فحص لتجاوز الحد الأقصى لحجم الحزمة عند فك ضغط البيانات.
- في sshd، تم حل مشكلة حيث كان من الممكن تجاوز الكلمة الرئيسية "restrict" في ملف authorized_keys دون تطبيقها على الأنفاق (PermitTunnel).
- في sshd، لم يعد يتم تحليل خيار "none" بشكل غير صحيح داخل كتل Match، والذي تم تفسيره في بعض التوجيهات، مثل AuthorizedPrincipalsFile، على أنه اسم ملف بدلاً من كونه مؤشرًا على تعطيل التوجيه.
- تم إصلاح خطأ في sshd حيث لم يتم مسح صلاحيات الجذر على الأنظمة التي لا تدعم تمرير واصفات الملفات والتي تتطلب صلاحيات الجذر لتخصيص PTY. تحدث هذه المشكلة في QNX 6 وSCO OpenServer 5، وعند البناء باستخدام الخيار "--disable-fd-passing".
التغييرات غير المتعلقة بالثغرات الأمنية:
- تم تفعيل دعم خوارزمية التشفير الهجينة ssh-mldsa44-ed25519، والتي تقاوم هجمات القوة الغاشمة على أجهزة الكمبيوتر الكمومية.
- تم تنفيذ خيار WarnWeakCrypto وتمكينه افتراضيًا في sshd_config للتحكم في ما إذا كانت التحذيرات ستظهر عند إنشاء اتصال باستخدام خوارزميات اتفاق المفاتيح غير المقاومة للحوسبة الكمومية.
- يقوم كل من ssh-keygen و ssh-add بتنفيذ فحص سياسة credProtect في بيانات الاعتماد لتلبية متطلبات التحقق (رقم التعريف الشخصي أو القياسات الحيوية) قبل الوصول إلى المفاتيح المقيمة على رموز FIDO.
- تمت إضافة علامة "-P" إلى ssh-add لتخطي إدخال رمز PIN الاختياري لرموز FIDO و PKCS#11.
- في برنامج ssh، يعرض الأمر ~I معلومات حول الإصدارات على الأنظمة المحلية والبعيدة.
- في بروتوكول نقل الملفات الآمن (SFTP)، تمت إضافة علامة "-p" إلى أوامر mkdir/lmkdir لإنشاء الدلائل إذا لزم الأمر.
- تمت إضافة وضع "hexdump" إلى ssh-keygen لتصدير المفاتيح كبيانات سداسية عشرية (على سبيل المثال، للصقها في الوثائق).
- في ssh و sshd، يسمح لك توجيه ChannelTimeout بتحديد المهل الزمنية بدقة أجزاء من الثانية.
- تمت إضافة خيار AgentSocketPath إلى sshd لتحديد المسار إلى $SSH_AUTH_SOCK عند إعادة توجيه وكيل (على سبيل المثال user:.ssh/agent للمجلدات الفرعية في $HOME و shared:/tmp للمجلدات المشتركة).
- يحتوي ssh-agent على علامة "-A" لتحديد الدلائل التي تحتوي على مقابس الوكيل، مما يسمح بتحديد البادئات "user:" و "shared:"، كما هو الحال في خيار AgentSocketPath.
- في sshd، أصبح التحقق من المفتاح العام منفصلاً عن محاولات المصادقة. تمت إضافة خيار "PubkeyOptions max-pk-ok:nnnn" لضبط عدد محاولات التحقق من المفتاح العام (6 افتراضياً)، وبعدها سيتم إنهاء الاتصال بناءً على حد MaxAuthTries.
- في ssh و sshd، يدعم خيار TCPKeepAlive الآن القيمة "all"، مما يتيح إرسال حزم keepalive ليس فقط للاتصال الرئيسي، ولكن أيضًا للاتصالات التي يتم إعادة توجيهها من خلاله.
المصدر: opennet.ru
