Обновление на OpenSSH 9.3 с отстраняване на проблеми със сигурността

Обявен беше релиз на OpenSSH 9.3, отворена реализация на клиент и сървър за работа с протоколите SSH 2.0 и SFTP. В новата версия са отстранени проблеми със сигурността:

  • В утилитата ssh-add е открита логическа грешка, поради която при добавяне на ключове за смарткарти в ssh-agent не се предаваха ограниченията, зададени с опцията «ssh-add -h». В резултат на това в агента се добавяше ключ, за който не важаха ограниченията, допускащи свързвания само от определени хостове.
  • В утилитата ssh е открита уязвимост, която може да доведе до четене на данни от стековата област извън заделения буфер при обработка на специално форматирани DNS отговори, в случай че е включена настройката VerifyHostKeyDNS в конфигурационния файл. Проблемът е налице в вградената реализация на функцията getrrsetbyname(), която се използва в преносими версии на OpenSSH, компилирани без използването на външната библиотека ldns (—with-ldns) и на системи със стандартни библиотеки, които не поддържат извикването на getrrsetbyname(). Вероятността за експлоатация на уязвимостта, освен за иницииране на отказ в обслужването на клиента ssh, се оценява като малко вероятна.

Допълнително може да се отбележи уязвимост в включената в OpenBSD библиотека libskey, която се използва в OpenSSH. Проблемът е налице от 1997 година и може да доведе до преливане на буфера в стека при обработка на специално форматирани имена на хостове. Отбелязва се, че въпреки че проявлението на уязвимостта може да бъде инициирано отдалеч чрез OpenSSH, на практика уязвимостта е безполезна, тъй като за нейното проявление името на атакувания хост (/etc/hostname) трябва да съдържа повече от 126 символа, а буферът може да бъде прелят само с нулеви символи (‘\0’).

Сред несвързаните със сигурността промени:

  • В ssh-keygen и ssh-keyscan е добавена поддръжка на параметъра «-Ohashalg=sha1|sha256» за избор на алгоритъма за показване на отпечатъци SSHFP.
  • В sshd е добавена опция «-G» за анализ и показване на активната конфигурация без опити за зареждане на частни ключове и без извършване на допълнителни проверки, което позволява проверка на конфигурацията на етапа преди генериране на ключове и да се извършва проверка от непривилегировани потребители.
  • В sshd е засилена изолацията на платформата Linux, използваща механизми за филтриране на системните повиквания seccomp и seccomp-bpf. В списъка на разрешените системни повиквания са добавени флагове за mmap, madvise и futex.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster