Релиз на OpenSSH 10.3

След六 месеца разработка бе публикувана версия OpenSSH 10.3, отворената реализация на клиента и сървър за работа с протоколите SSH 2.0 и SFTP. Основните промени:

  • Отстранена е уязвимост, която позволява на нападателя, контролиращ името на потребителя, предавано при стартиране на утилитата ssh, потенциално да предизвика изпълнението на произволни shell команди. Уязвимостта се проявява в системи, използващи подмяна на '%u' в някои директиви на конфигурационния файл, като 'Match exec'. Проблемът е причинен от проверката на специални символи в името на потребителя на етапа след изпълнението на %-подмените в конфигурационния файл ssh_config.
  • Отстранен е проблемът със сигурността в sshd, предизвикан от некоректно съпоставяне на опцията authorized_keys principals="" със списъка с имена (principal) в сертификата в ситуация, когато в имената е посочен символ ',' . За експлоатацията на уязвимостта е необходимо в опцията authorized_keys principals="" да бъдат указани няколко имена и удостоверяващият център да е издал сертификат с няколко имена, разделени с запетая (обикновено такова не се допуска). Променено е поведението по отношение на сертификатите с празно име — преди празното име попадаше под всички опции authorized_keys principals="", а сега не попада.
  • В scp е отстранен проблемът, поради който след качване на файл с права root с указание на опцията '-O' и без опцията '-p' не се изчистват флаговете setuid/setgid.
  • В sshd е коригиран проблемът с обработката на ECDSA ключове в директивите PubkeyAcceptedAlgorithms и HostbasedAcceptedAlgorithms, поради който при указване на какъвто и да е алгоритъм ECDSA (например, 'ecdsa-sha2-nistp384') започваха да се приемат и всички останали алгоритми на базата на ECDSA, дори ако те не са явно изброени в списъка с допустими.
  • В ssh и sshd при взаимодействие с SSH агенти е добавена поддръжка на идентификатори (codepoint), определени от IANA в спецификацията draft-ietf-sshm-ssh-agent. Поддръжката на преди използваните идентификатори от вида '@openssh.com' е запазена.
  • В ssh-agent е реализирано разширение 'query', определено в спецификацията draft-ietf-sshm-ssh-agent, което позволява определяне на поддържаните функции от агента. За заявка на списък с поддържани разширения на протокола чрез запитване 'query' в утилитата ssh-add е добавена опция '-Q'.
  • В sshd_config е разрешено указване на множество файлове в директивата RevokedKeys, а в ssh_config — в директивата RevokedHostKeys.
  • В ssh е добавена escape-командата «~I» и опцията «-O conninfo» за показване на информация за текущото съединение, както и опцията «-O channels» за показване на информация за отворени канали.
  • В sshd в директивата PerSourcePenalties е реализирана опцията ‘invaliduser’ за добавяне на забавяне при опити за вход с несъществуващ потребител (по подразбиране 5 секунди). Добавена е възможността за указване на нецелочислени стойности на забавянето.
  • В sshd е добавена опцията GSSAPIDelegateCredentials за управление на получаването на делегирани учётни данни, предоставени от клиента.
  • В ssh-keygen е добавена поддръжка за запис на ключове ED25519 в формат PKCS8.
  • Добавена е поддръжка на схемата цифрови подписи ed25519, реализирана чрез libcrypto.

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster