ВСрсия Π½Π° OpenSSH 8.6 с корСкция Π½Π° уязвимости

ΠŸΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π°Π½Π° Π΅ вСрсията Π½Π° OpenSSH 8.6, ΠΎΡ‚Π²ΠΎΡ€Π΅Π½Π° рСализация Π½Π° ΠΊΠ»ΠΈΠ΅Π½Ρ‚ ΠΈ ΡΡŠΡ€Π²ΡŠΡ€ Π·Π° Ρ€Π°Π±ΠΎΡ‚Π° с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΈΡ‚Π΅ SSH 2.0 ΠΈ SFTP. Новата вСрсия Π΅Π»ΠΈΠΌΠΈΠ½ΠΈΡ€Π° уязвимост Π² ΠΏΡ€ΠΈΠ»Π°Π³Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΈΠ²Π°Ρ‚Π° LogVerbose, която сС появи Π² ΠΏΡ€Π΅Π΄ΠΈΡˆΠ½Π°Ρ‚Π° вСрсия ΠΈ Π²ΠΈ позволява Π΄Π° ΡƒΠ²Π΅Π»ΠΈΡ‡ΠΈΡ‚Π΅ Π½ΠΈΠ²ΠΎΡ‚ΠΎ Π½Π° информацията Π·Π° отстраняванС Π½Π° Π³Ρ€Π΅ΡˆΠΊΠΈ, ΠΈΠ·Ρ…Π²ΡŠΡ€Π»Π΅Π½Π° Π² Π΄Π½Π΅Π²Π½ΠΈΠΊΠ°, Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»Π½ΠΎ Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚Ρ‚Π° Π·Π° Ρ„ΠΈΠ»Ρ‚Ρ€ΠΈΡ€Π°Π½Π΅ ΠΏΠΎ шаблони, Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ ΠΈ Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅, ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ с изпълнСния ΠΊΠΎΠ΄ с ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈ Π·Π° Π½ΡƒΠ»ΠΈΡ€Π°Π½Π΅ Π² ΠΈΠ·ΠΎΠ»ΠΈΡ€Π°Π½ sshd процСс Π² срСда Π½Π° ΠΏΡΡΡŠΡ‡Π½ΠΈΠΊ.

НападатСл, ΠΊΠΎΠΉΡ‚ΠΎ ΠΏΠΎΠ»ΡƒΡ‡Π°Π²Π° ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ» Π²ΡŠΡ€Ρ…Ρƒ Π½Π΅ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΡ€ΠΎΠ²Π°Π½ процСс, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°ΠΉΠΊΠΈ някаква всС ΠΎΡ‰Π΅ нСизвСстна уязвимост, ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ с LogVerbose, Π·Π° Π΄Π° Π·Π°ΠΎΠ±ΠΈΠΊΠΎΠ»ΠΈ ΠΏΡΡΡŠΡ‡Π½ΠΈΠΊΠ° ΠΈ Π΄Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π° процСс, Ρ€Π°Π±ΠΎΡ‚Π΅Ρ‰ с повишСни ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈ. Бмята сС, Ρ‡Π΅ уязвимостта LogVerbose Π΅ ΠΌΠ°Π»ΠΊΠΎ вСроятно Π΄Π° сС появи Π½Π° ΠΏΡ€Π°ΠΊΡ‚ΠΈΠΊΠ°, Ρ‚ΡŠΠΉ ΠΊΠ°Ρ‚ΠΎ настройката LogVerbose Π΅ Π΄Π΅Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π°Π½Π° ΠΏΠΎ ΠΏΠΎΠ΄Ρ€Π°Π·Π±ΠΈΡ€Π°Π½Π΅ ΠΈ ΠΎΠ±ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΎ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° само ΠΏΠΎ Π²Ρ€Π΅ΠΌΠ΅ Π½Π° отстраняванС Π½Π° Π³Ρ€Π΅ΡˆΠΊΠΈ. Атаката ΡΡŠΡ‰ΠΎ Ρ‚Π°ΠΊΠ° изисква Π½Π°ΠΌΠΈΡ€Π°Π½Π΅ Π½Π° Π½ΠΎΠ²Π° уязвимост Π² Π½Π΅ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΡ€ΠΎΠ²Π°Π½ процСс.

ΠŸΡ€ΠΎΠΌΠ΅Π½ΠΈ Π² OpenSSH 8.6, ΠΊΠΎΠΈΡ‚ΠΎ Π½Π΅ са ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ с уязвимостта:

  • Ново Ρ€Π°Π·ΡˆΠΈΡ€Π΅Π½ΠΈΠ΅ Π½Π° ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° Π΅ Π²Π½Π΅Π΄Ρ€Π΅Π½ΠΎ Π² sftp ΠΈ sftp-ΡΡŠΡ€Π²ΡŠΡ€ "[ΠΈΠΌΠ΅ΠΉΠ» Π·Π°Ρ‰ΠΈΡ‚Π΅Π½]β€œ, ΠΊΠΎΠ΅Ρ‚ΠΎ позволява Π½Π° SFTP ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π° Π΄Π° ΠΏΠΎΠ»ΡƒΡ‡ΠΈ информация Π·Π° ограничСнията, Π·Π°Π΄Π°Π΄Π΅Π½ΠΈ Π½Π° ΡΡŠΡ€Π²ΡŠΡ€Π°, Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»Π½ΠΎ ограничСния Π·Π° максималния Ρ€Π°Π·ΠΌΠ΅Ρ€ Π½Π° ΠΏΠ°ΠΊΠ΅Ρ‚Π° ΠΈ ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΈ Π·Π° запис ΠΈ Ρ‡Π΅Ρ‚Π΅Π½Π΅. Π’ sftp сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π½ΠΎΠ²ΠΎ Ρ€Π°Π·ΡˆΠΈΡ€Π΅Π½ΠΈΠ΅ Π·Π° ΠΈΠ·Π±ΠΎΡ€ Π½Π° оптималния Ρ€Π°Π·ΠΌΠ΅Ρ€ Π½Π° Π±Π»ΠΎΠΊΠ° ΠΏΡ€ΠΈ ΠΏΡ€Π΅Ρ…Π²ΡŠΡ€Π»ΡΠ½Π΅ Π½Π° Π΄Π°Π½Π½ΠΈ.
  • Π”ΠΎΠ±Π°Π²Π΅Π½Π° Π΅ настройка Π½Π° ModuliFile към sshd_config Π·Π° sshd, ΠΊΠΎΠ΅Ρ‚ΠΎ Π²ΠΈ позволява Π΄Π° посочитС ΠΏΡŠΡ‚Ρ към Ρ„Π°ΠΉΠ» β€žmoduliβ€œ, ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Ρ‰ Π³Ρ€ΡƒΠΏΠΈ Π·Π° DH-GEX.
  • ΠŸΡ€ΠΎΠΌΠ΅Π½Π»ΠΈΠ²Π°Ρ‚Π° Π½Π° срСдата TEST_SSH_ELAPSED_TIMES Π΅ Π΄ΠΎΠ±Π°Π²Π΅Π½Π° към ΠΌΠΎΠ΄ΡƒΠ»Π½ΠΈΡ‚Π΅ тСстовС, Π·Π° Π΄Π° сС Π΄Π°Π΄Π΅ Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ Π·Π° ΠΈΠ·Π²Π΅ΠΆΠ΄Π°Π½Π΅ Π½Π° Π²Ρ€Π΅ΠΌΠ΅Ρ‚ΠΎ, ΠΈΠ·ΠΌΠΈΠ½Π°Π»ΠΎ ΠΎΡ‚ стартиранСто Π½Π° всСки тСст.
  • Π˜Π½Ρ‚Π΅Ρ€Ρ„Π΅ΠΉΡΡŠΡ‚ Π·Π° исканС Π½Π° ΠΏΠ°Ρ€ΠΎΠ»Π° Π½Π° GNOME Π΅ Ρ€Π°Π·Π΄Π΅Π»Π΅Π½ Π½Π° Π΄Π²Π΅ ΠΎΠΏΡ†ΠΈΠΈ, Π΅Π΄Π½Π° Π·Π° GNOME2 ΠΈ Π΅Π΄Π½Π° Π·Π° GNOME3 (contrib/gnome-ssk-askpass3.c). Π’Π°Ρ€ΠΈΠ°Π½Ρ‚ Π·Π° GNOME3 Π·Π° подобряванС Π½Π° ΡΡŠΠ²ΠΌΠ΅ΡΡ‚ΠΈΠΌΠΎΡΡ‚Ρ‚Π° с Wayland ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΈΠ·Π²ΠΈΠΊΠ²Π°Π½Π΅ Π½Π° gdk_seat_grab(), ΠΊΠΎΠ³Π°Ρ‚ΠΎ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€Π° улавянСто ΠΎΡ‚ ΠΊΠ»Π°Π²ΠΈΠ°Ρ‚ΡƒΡ€Π° ΠΈ мишка.
  • Π”ΠΎΠ±Π°Π²Π΅Π½ΠΎ Π΅ soft-disallow Π½Π° систСмното ΠΈΠ·Π²ΠΈΠΊΠ²Π°Π½Π΅ fstatat64 към Π±Π°Π·ΠΈΡ€Π°Π½Π°Ρ‚Π° Π½Π° seccomp-bpf ΠΏΡΡΡŠΡ‡Π½Π° срСда, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π° Π² Linux.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€