Достъпен е OpenSSH 10.4

След три месеца разработка е публикувана версия OpenSSH 10.4, отворена реализация на клиент и сървър за работа с протоколите SSH 2.0 и SFTP. Основни промени:

  • Добавена е експериментална поддръжка на комбинираната схема за генериране на цифрови подписи «mldsa44-ed25519», съчетаваща постквантовия алгоритъм ML-DSA 44 и алгоритъма на базата на елиптични криви Ed25519. За да активирате поддръжката, добавете «mldsa44-ed25519» в директивите HostKeyAlgorithms и PubkeyAcceptedAlgorithms. За генериране на ключове може да се използва команда «ssh-keygen -t mldsa44-ed25519».
  • В ssh и sshd е въведена нова реализация на системата за съпоставяне по шаблон, базирана на недетерминиран краен автомат, която не е подложена на проблема с експоненциалния растеж на сложността при използване на маски с много символи «*».
  • Променено е поведението на Linux-сборките на sshd с активирана филтрация на системните извиквания с помощта на seccomp. Преди, при активиране на SECCOMP или NO_NEW_PRIVS на Linux-системи без поддръжка, записването на предупреждение в логовете позволяваше продължаване на работа без изолация, а сега ще води до аварийно прекратяване.
  • При използване на опцията «sshd -G» в дъмпа на конфигурацията, директивите вече се записват с използване на главни и малки букви, вместо запис само с малки букви (т.е. «PubkeyAuthentication» вместо «pubkeyauthentication»).
  • Поведението на ssh и sshd е приведено в съответствие със стандарта RFC 4253: изпращането на съобщения, които не са свързани с обмена на ключове, по време на повторния обмен на ключове, сега ще води до прекратяване на връзката. Преди хакерите можеха да организират DoS-атака, безкрайно изпращайки странични съобщения по време на обмена на ключове, които се буферираха на сървър и изразходваха памет.

Отстранени са няколко проблеми със сигурността:

  • В утилитата ssh е отстранено потенциалното достъпване на памет след нейното освобождаване (use-after-free) при взаимоотношение с злонамерено сървър. Проблемът се експлоатира чрез промяна на хостовия ключ по време на повторния обмен на ключове.
  • Уязвимост в sftp, позволяваща организиране на качване на файл в друга директория при взаимодействие с злонамерен сървър, използвайки команда в форма «sftp host:/path .».
  • Уязвимост в scp, позволяваща при копиране на файлове между две външни сървъри, единият от които се контролира от атакуващия, да организира запис на файлове в родителската директория, разположена на ниво по-долу от целевата директория.
  • Проблемът в sshd, който се проявяваше при използване на вътрешната реализация на SFTP-сървър («internal-sftp»), деактивирана по подразбиране, е отстранен. Проблемът е свързан с отрязването на дълги последователности в командния ред след 9 аргумента, което води до отхвърляне на следващите аргументи. По този начин могат да бъдат отхвърлени опции, свързани с осигуряването на сигурността.
  • В sshd е отстранен недостатък, поради който директивата «DisableForwarding=yes» не деактивираше възможността за създаване на тунели, разрешени от опцията «PermitTunnel=yes» (по подразбиране не е зададена).
  • В sshd е отстранен проблем, който може да се използва за иницииране на отказ на обслужване в етапа преди автентикацията при включване на директивата GSSAPIAuthentication (деактивирана по подразбиране). Проблемът не е блокиран чрез лимита «MaxAuthTries», но попада под обхвата на ограничението «PerSourcePenalties».
  • В sshd са отстранени недостатъци, поради които не винаги се добавяше минимално закъснение между опитите за автентикация.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster