Излезе OpenSSH 10.6 с корекции на уязвимости

Публикувано издание OpenSSH 10.6, отворена реализация на клиента и сървър за работа с протоколите SSH 2.0 и SFTP. Отстранени са проблеми със сигурността, повечето от които са установени чрез кодов анализ с помощта на AI инструменти (идентификационни кодове CVE не са назначени):

  • Уязвимост в sftp, която позволява запис на файл извън целевата директория при обращение към контролирания от злонамерен сървър.
  • Две уязвимости в реализацията на GSSAPI в sshd, причинени от запазването на състоянието между различни опити за удостоверяване. Удостоверителните данни GSSAPI могат да бъдат запазвани след неуспешен опит за удостоверяване и да се използват след последващ успешен опит за удостоверяване. Проблемите се проявяват при включване на настройката GSSAPIAuthentication.
  • В sshd и ssh е изключена поддръжката на компресия LZ77 поради възможността за атака през страничен канал, която позволява възстановяване на съдържанието от друга сесия при свързване чрез общо с жертвата мултиплексирано съединение, използвайки факта, че контролираният от злонамерен потребител вход влияе на общата дължина на предаваните криптирани съобщения (LZ77 заменя повторящи се редове с препратки в общия за всички канали буфер).
  • В утилитата ssh е забранено използването на символи ‘$’ и ‘\’ в имената на потребителите, въведени в командния ред, тъй като с тях може да се организира изпълнение на код при подмяна на имената в директивите ProxyCommand и Match exec, посочени в настройките.
  • В ssh-keygen е коригирана некоректната обработка на лятното време, която водеше до изместване на срока на действие на сертификатите с 1 час.
  • С цел блокиране на създаването на zip-бомби в sshd и ssh е добавена проверка за надвишаване на максималния размер на пакета при разархивиране на данни.
  • В sshd е решен проблем, позволяващ заобикаляне на ограниченията на ключовата дума «restrict» в файла authorized_keys, което не бе прилагано спрямо тунелите (PermitTunnel).
  • В sshd е отстранено некоректното разбиране на опцията «none» вътре в блоковете Match, която в някои директиви, като AuthorizedPrincipalsFile, се интерпретираше като име на файл, а не като признак за изключване на директивата.
  • В sshd е отстранен проблемът с липсата на нулиране на root-привилегиите на платформи, които не поддържат предаване на файлови дескриптори и изискват правата на root за разпределение на PTY. Проблемът се проявява в QNX 6, SCO OpenServer 5 и при компилация с опцията «—disable-fd-passing».

Не свързани с уязвимости промени:

  • Включена поддръжка на хибридния криптоалгоритъм ssh-mldsa44-ed25519, устойчив на подбора от квантови компютри.
  • В sshd_config е реализирана и включена по подразбиране опцията WarnWeakCrypto за управление на изхода на предупреждения, свързани с установяването на връзка с алгоритми за обмен на ключове, устойчиви на подбора от квантов компютър.
  • В ssh-keygen и ssh-add е реализирана проверка на политиката credProtect в удостоверенията за изпълнение на изискванията за верификация (PIN код или биометрия) преди достъпа до резидентни ключове на токени FIDO.
  • В ssh-add е добавен флагът "-P" за пропускане на необязателното въвеждане на PIN код за токени FIDO и PKCS#11.
  • В ssh в командата ~I е реализиран изход за информация за версиите на локалната и отдалечената системи.
  • В sftp в командите mkdir/lmkdir е добавен флаг ‘-p’ за създаване на директории при необходимост.
  • В ssh-keygen е добавен режим „hexdump“ за експортиране на ключове под формата на шестнадесетични дампове (например, за вставка в документация).
  • В ssh и sshd в директивата ChannelTimeout е разрешено задаването на таймаути с точност до доли от секунда.
  • В sshd е добавена опцията AgentSocketPath за указване на пътя до $SSH_AUTH_SOCK при пробива на агента (например, user:.ssh/agent за подкаталози в $HOME и shared:/tmp за споделени директории).
  • В ssh-agent е добавен флагът "-A" за указване на директории със сокети на агента, в които е допустимо указването на префикси „user:" и „shared:" като в опцията AgentSocketPath.
  • В sshd проверката на откритите ключове е отделена от опитите за удостоверяване. Добавена е опцията „PubkeyOptions max-pk-ok:nnnn“ за конфигуриране на броя опити за проверка на откритите ключове (по подразбиране 6), след които връзката ще бъде разкъсана по лимита MaxAuthTries.
  • В ssh и sshd в опцията TCPKeepAlive е добавена поддръжка на стойността „all“, която включва изпращането на keepalive пакети не само за основната връзка, но и за пробиваните през нея връзки.

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster