Уязвимост Π² SSH ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΈ OpenSSH ΠΈ PuTTY

Π’ SSH ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΈ OpenSSH ΠΈ PuTTY ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½ΠΈ уязвимост (CVE-2020 14002- Π² PuTTY ΠΈ CVE-2020 14145- Π² OpenSSH), ΠΊΠΎΠ΅Ρ‚ΠΎ Π²ΠΎΠ΄ΠΈ Π΄ΠΎ ΠΈΠ·Ρ‚ΠΈΡ‡Π°Π½Π΅ Π½Π° информация Π² Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΡŠΠΌΠ° Π·Π° ΠΏΡ€Π΅Π³ΠΎΠ²ΠΎΡ€ΠΈ Π·Π° Π²Ρ€ΡŠΠ·ΠΊΠ°. Уязвимостта позволява Π½Π° Ρ…Π°ΠΊΠ΅Ρ€, способСн Π΄Π° ΠΏΡ€ΠΈΡ…Π²Π°Π½Π΅ клиСнтски Ρ‚Ρ€Π°Ρ„ΠΈΠΊ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ΠΊΠΎΠ³Π°Ρ‚ΠΎ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π» сС ΡΠ²ΡŠΡ€ΠΆΠ΅ Ρ‡Ρ€Π΅Π· ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€Π°Π½Π° ΠΎΡ‚ Ρ…Π°ΠΊΠ΅Ρ€ Π±Π΅Π·ΠΆΠΈΡ‡Π½Π° Ρ‚ΠΎΡ‡ΠΊΠ° Π·Π° Π΄ΠΎΡΡ‚ΡŠΠΏ), Π·Π° Π΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ΅ ΠΎΠΏΠΈΡ‚ Π·Π° ΠΏΡŠΡ€Π²ΠΎΠ½Π°Ρ‡Π°Π»Π½ΠΎ ΡΠ²ΡŠΡ€Π·Π²Π°Π½Π΅ Π½Π° ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π° към хоста, ΠΊΠΎΠ³Π°Ρ‚ΠΎ ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΡŠΡ‚ всС ΠΎΡ‰Π΅ Π½Π΅ Π΅ ΠΊΠ΅ΡˆΠΈΡ€Π°Π» ΠΊΠ»ΡŽΡ‡Π° Π½Π° хоста.

Π—Π½Π°Π΅ΠΉΠΊΠΈ, Ρ‡Π΅ ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΡŠΡ‚ сС ΠΎΠΏΠΈΡ‚Π²Π° Π΄Π° сС ΡΠ²ΡŠΡ€ΠΆΠ΅ Π·Π° ΠΏΡŠΡ€Π²ΠΈ ΠΏΡŠΡ‚ ΠΈ всС ΠΎΡ‰Π΅ няма хост ΠΊΠ»ΡŽΡ‡Π° Π½Π° своя страна, атакуващият ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΈΠ·Π»ΡŠΡ‡ΠΈ Π²Ρ€ΡŠΠ·ΠΊΠ°Ρ‚Π° ΠΏΡ€Π΅Π· сСбС си (MITM) ΠΈ Π΄Π° Π΄Π°Π΄Π΅ Π½Π° ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π° нСговия хост ΠΊΠ»ΡŽΡ‡, ΠΊΠΎΠΉΡ‚ΠΎ SSH ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΡŠΡ‚ Ρ‰Π΅ Π²Π·Π΅ΠΌΠ΅ ΠΏΡ€Π΅Π΄Π²ΠΈΠ΄ Π΄Π° бъдС ΠΊΠ»ΡŽΡ‡ΡŠΡ‚ Π½Π° цСлСвия хост, Π°ΠΊΠΎ Π½Π΅ провСрява ΠΏΡ€ΡŠΡΡ‚ΠΎΠ²ΠΈΡ ΠΎΡ‚ΠΏΠ΅Ρ‡Π°Ρ‚ΡŠΠΊ Π½Π° ΠΊΠ»ΡŽΡ‡Π°. По Ρ‚ΠΎΠ·ΠΈ Π½Π°Ρ‡ΠΈΠ½ атакуващият ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΎΡ€Π³Π°Π½ΠΈΠ·ΠΈΡ€Π° MITM, Π±Π΅Π· Π΄Π° ΠΏΡ€Π΅Π΄ΠΈΠ·Π²ΠΈΠΊΠ²Π° ΠΏΠΎΠ΄ΠΎΠ·Ρ€Π΅Π½ΠΈΠ΅ Ρƒ потрСбитСля, ΠΈ Π΄Π° ΠΈΠ³Π½ΠΎΡ€ΠΈΡ€Π° сСсии, Π² ΠΊΠΎΠΈΡ‚ΠΎ клиСнтската страна Π²Π΅Ρ‡Π΅ ΠΈΠΌΠ° ΠΊΠ΅ΡˆΠΈΡ€Π°Π½ΠΈ хост ΠΊΠ»ΡŽΡ‡ΠΎΠ²Π΅, ΠΎΠΏΠΈΡ‚ΡŠΡ‚ Π·Π° замяна Π½Π° ΠΊΠΎΠΈΡ‚ΠΎ Ρ‰Π΅ Π΄ΠΎΠ²Π΅Π΄Π΅ Π΄ΠΎ ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅ΠΆΠ΄Π΅Π½ΠΈΠ΅ Π·Π° промяната Π½Π° хост ΠΊΠ»ΡŽΡ‡Π°. Атаката сС основава Π½Π° нСбрСТността Π½Π° ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈΡ‚Π΅, ΠΊΠΎΠΈΡ‚ΠΎ Π½Π΅ провСряват Ρ€ΡŠΡ‡Π½ΠΎ ΠΏΡ€ΡŠΡΡ‚ΠΎΠ²ΠΈΡ ΠΎΡ‚ΠΏΠ΅Ρ‡Π°Ρ‚ΡŠΠΊ Π½Π° хост ΠΊΠ»ΡŽΡ‡Π°, ΠΊΠΎΠ³Π°Ρ‚ΠΎ сС ΡΠ²ΡŠΡ€Π·Π²Π°Ρ‚ Π·Π° ΠΏΡŠΡ€Π²ΠΈ ΠΏΡŠΡ‚. Π’Π΅Π·ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ провСряват ΠΏΡ€ΡŠΡΡ‚ΠΎΠ²ΠΈ ΠΎΡ‚ΠΏΠ΅Ρ‡Π°Ρ‚ΡŠΡ†ΠΈ Π½Π° ΠΊΠ»ΡŽΡ‡ΠΎΠ²Π΅, са Π·Π°Ρ‰ΠΈΡ‚Π΅Π½ΠΈ ΠΎΡ‚ ΠΏΠΎΠ΄ΠΎΠ±Π½ΠΈ Π°Ρ‚Π°ΠΊΠΈ.

ΠšΠ°Ρ‚ΠΎ Π·Π½Π°ΠΊ Π·Π° опрСдСлянС Π½Π° ΠΏΡŠΡ€Π²ΠΈΡ ΠΎΠΏΠΈΡ‚ Π·Π° ΡΠ²ΡŠΡ€Π·Π²Π°Π½Π΅ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° промяна Π² Ρ€Π΅Π΄Π° Π½Π° изброяванС Π½Π° ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ°Π½ΠΈΡ‚Π΅ хост ΠΊΠ»ΡŽΡ‡ΠΎΠ²ΠΈ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠΈ. Ако възникнС ΠΏΡŠΡ€Π²Π°Ρ‚Π° Π²Ρ€ΡŠΠ·ΠΊΠ°, ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΡŠΡ‚ ΠΏΡ€Π΅Π΄Π°Π²Π° списък с Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠΈ ΠΏΠΎ ΠΏΠΎΠ΄Ρ€Π°Π·Π±ΠΈΡ€Π°Π½Π΅ ΠΈ Π°ΠΊΠΎ ΠΊΠ»ΡŽΡ‡ΡŠΡ‚ Π½Π° хоста Π²Π΅Ρ‡Π΅ Π΅ Π² кСша, Ρ‚ΠΎΠ³Π°Π²Π° ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈΡΡ‚ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΡŠΠΌ сС поставя Π½Π° ΠΏΡŠΡ€Π²ΠΎ място (Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠΈΡ‚Π΅ сС сортират ΠΏΠΎ Ρ€Π΅Π΄ Π½Π° ΠΏΡ€Π΅Π΄ΠΏΠΎΡ‡ΠΈΡ‚Π°Π½ΠΈΠ΅).

ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ сС появява Π² вСрсии Π½Π° OpenSSH ΠΎΡ‚ 5.7 Π΄ΠΎ 8.3 ΠΈ PuTTY ΠΎΡ‚ 0.68 Π΄ΠΎ 0.73. ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ Π΅Π»ΠΈΠΌΠΈΠ½ΠΈΡ€Π°Π½ Π² Π±Ρ€ PuTTY 0.74 Ρ‡Ρ€Π΅Π· добавянС Π½Π° опция Π·Π° Π΄Π΅Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π°Π½Π΅ Π½Π° Π΄ΠΈΠ½Π°ΠΌΠΈΡ‡Π½ΠΎΡ‚ΠΎ конструиранС Π½Π° списък с Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠΈ Π·Π° ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° ΠΊΠ»ΡŽΡ‡ΠΎΠ²Π΅ Π½Π° хост Π² ΠΏΠΎΠ»Π·Π° Π½Π° изброяванС Π½Π° Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠΈΡ‚Π΅ Π² постоянСн Ρ€Π΅Π΄.

ΠŸΡ€ΠΎΠ΅ΠΊΡ‚ΡŠΡ‚ OpenSSH Π½Π΅ ΠΏΠ»Π°Π½ΠΈΡ€Π° Π΄Π° ΠΏΡ€ΠΎΠΌΠ΅Π½ΠΈ ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° SSH ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π°, Ρ‚ΡŠΠΉ ΠΊΠ°Ρ‚ΠΎ Π°ΠΊΠΎ Π½Π΅ посочитС Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΡŠΠΌΠ° Π½Π° ΡΡŠΡ‰Π΅ΡΡ‚Π²ΡƒΠ²Π°Ρ‰ΠΈΡ ΠΊΠ»ΡŽΡ‡ Π½Π° ΠΏΡŠΡ€Π²ΠΎ място, Ρ‰Π΅ бъдС Π½Π°ΠΏΡ€Π°Π²Π΅Π½ ΠΎΠΏΠΈΡ‚ Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΡŠΠΌ, ΠΊΠΎΠΉΡ‚ΠΎ Π½Π΅ ΡΡŠΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²Π° Π½Π° ΠΊΠ΅ΡˆΠΈΡ€Π°Π½ΠΈΡ ΠΊΠ»ΡŽΡ‡ ΠΈ Ρ‰Π΅ сС ΠΏΠΎΠΊΠ°ΠΆΠ΅ ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅ΠΆΠ΄Π΅Π½ΠΈΠ΅ Π·Π° нСизвСстСн ΠΊΠ»ΡŽΡ‡. Π’Π΅Π·ΠΈ. възниква ΠΈΠ·Π±ΠΎΡ€ - ΠΈΠ»ΠΈ ΠΈΠ·Ρ‚ΠΈΡ‡Π°Π½Π΅ Π½Π° информация (OpenSSH ΠΈ PuTTY), ΠΈΠ»ΠΈ прСдупрСТдСния Π·Π° промяна Π½Π° ΠΊΠ»ΡŽΡ‡Π° (Dropbear SSH), Π°ΠΊΠΎ записаният ΠΊΠ»ΡŽΡ‡ Π½Π΅ ΡΡŠΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²Π° Π½Π° ΠΏΡŠΡ€Π²ΠΈΡ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΡŠΠΌ Π² списъка ΠΏΠΎ ΠΏΠΎΠ΄Ρ€Π°Π·Π±ΠΈΡ€Π°Π½Π΅.

Π—Π° Π΄Π° осигури сигурност, OpenSSH ΠΏΡ€Π΅Π΄Π»Π°Π³Π° Π°Π»Ρ‚Π΅Ρ€Π½Π°Ρ‚ΠΈΠ²Π½ΠΈ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ Π·Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° ΠΊΠ»ΡŽΡ‡ Π½Π° хост, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°ΠΉΠΊΠΈ SSHFP записи Π² DNSSEC ΠΈ сСртификати Π½Π° хост (PKI). ΠœΠΎΠΆΠ΅Ρ‚Π΅ ΡΡŠΡ‰ΠΎ Ρ‚Π°ΠΊΠ° Π΄Π° Π΄Π΅Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π°Ρ‚Π΅ адаптивния ΠΈΠ·Π±ΠΎΡ€ Π½Π° Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠΈ Π·Π° ΠΊΠ»ΡŽΡ‡ΠΎΠ²Π΅ Π½Π° хост Ρ‡Ρ€Π΅Π· опцията HostKeyAlgorithms ΠΈ Π΄Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚Π΅ опцията UpdateHostKeys, Π·Π° Π΄Π° ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈΡ‚Π΅ Π½Π° ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π° Π΄Π° ΠΏΠΎΠ»ΡƒΡ‡ΠΈ Π΄ΠΎΠΏΡŠΠ»Π½ΠΈΡ‚Π΅Π»Π½ΠΈ ΠΊΠ»ΡŽΡ‡ΠΎΠ²Π΅ Π½Π° хост слСд удостовСряванС.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€