Релиз на OpenSSH 9.6 с отстранени уязвимости

Публикувано е издание на OpenSSH 9.6, отворена реализация на клиент и сървър за работа с протоколите SSH 2.0 и SFTP. В новата версия са отстранени три проблема със сигурността:

  • Уязвимост в SSH протокола (CVE-2023-48795, атака „Terrapin“), позволяваща при MITM атака да се върне връзката към използването на по-малко защитени алгоритми за удостоверяване и да се деактивира защитата срещу атаки чрез странични канали, възстановяващи входа чрез анализ на закъсненията между натисканията на клавишите на клавиатурата. Методът на атаката е изложен в отделна новина.
  • Уязвимост в ssh утилитата, позволяваща подмяна на произволни shell команди чрез манипулация с стойностите на логина и хоста, съдържащи специални символи. Уязвимостта може да бъде експлоатирана, ако атакуващият контролира стойностите на логина и името на хоста, предавани в ssh, директивите ProxyCommand и LocalCommand или блоковете „match exec“, в които са указани символите за замяна, като %u и %h. Например, неправилните логин и хост могат да бъдат подменени в системи, използващи субмодули в Git, тъй като Git не забранява указването на специални символи в името на хоста и потребителя. Подобна уязвимост също така се проявява в libssh.
  • Грешка в ssh-agent, поради която при добавяне на затворени ключове PKCS#11, ограниченията се прилагаха само за първия ключ, връщан от токена PKCS#11. Проблемът не засяга обикновените затворени ключове, токените FIDO и ключовете, зададени без ограничения.

Останалите промени:

  • В ssh е добавена подмяна „%j“, която се разкрива в името на хоста, посочено чрез директивата ProxyJump.
  • В ssh е добавена поддръжка на настройка ChannelTimeout от клиентска страна, която може да се използва за приключване на неактивни канали.
  • В ssh, sshd, ssh-add и ssh-keygen е добавена поддръжка за четене на затворени ключове ED25519 в формат PEM PKCS8 (по-рано се поддържаше само форматът OpenSSH).
  • В ssh и sshd е добавено разширение на протокола за повторно договаряне на алгоритмите за цифрова подписка за удостоверяване с публични ключове, осъществявано на етапа след получаването на данните за името на потребителя. Например, чрез разширението може да се избират алтернативни алгоритми в зависимост от потребителите чрез указване на PubkeyAcceptedAlgorithms в блока „Match user“.
  • В ssh-add и ssh-agent е добавено разширение на протокола за задаване на сертификати при зареждане на ключове PKCS#11, което позволява използването на сертификати, свързани с частни ключове PKCS#11, във всички утилити на OpenSSH, поддържащи ssh-agent, а не само в ssh.
  • Подобрено е определянето на неподдържани или нестабилни флагове на компилатора, като „-fzero-call-used-regs“ в clang.
  • За ограничаване на правомощията на процеса sshd в версиите на OpenSolaris, поддържащи интерфейса getpflags(), е задействан режим PRIV_XPOLICY вместо PRIV_LIMIT.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster