OpenSSH 10.6 udgivet med rettelser af sårbarheder

OpenSSH 10.6, en open source-klient- og serverimplementering til SSH 2.0 og SFTP, er blevet udgivet. Sikkerhedsproblemer, hvoraf de fleste blev identificeret gennem kodeanalyse ved hjælp af AI-værktøjer, er blevet løst (CVE-identifikatorer er ikke tildelt):

  • En sårbarhed i SFTP tillader, at en fil skrives uden for målmappen, når der tilgås en server, der kontrolleres af angribere.
  • To sårbarheder i GSSAPI-implementeringen i sshd blev forårsaget af en vedvarende tilstand mellem godkendelsesforsøg. GSSAPI-legitimationsoplysninger kunne bevares efter et mislykket godkendelsesforsøg og bruges efter et efterfølgende vellykket godkendelsesforsøg. Problemerne viser sig, når GSSAPIAuthentication-indstillingen er aktiveret.
  • LZ77-komprimeringsunderstøttelse er deaktiveret i sshd og ssh på grund af muligheden for et sidekanalangreb, der tillader gendannelse af indhold fra en anden session, når der er forbindelse via en delt multipleksforbindelse med offeret. Dette udnytter det faktum, at angriberkontrolleret input påvirker den samlede længde af transmitterede krypterede beskeder (LZ77 erstatter gentagne strenge med referencer i en buffer, der deles af alle kanaler).
  • Ssh-værktøjet forbyder brugen af ​​tegnene '$' og '\' i brugernavne indtastet på kommandolinjen, da de kan bruges til at udføre kode, når navne erstattes i ProxyCommand- og Match exec-direktiverne angivet i indstillingerne.
  • I ssh-keygen er forkert håndtering af sommertid blevet rettet, hvilket resulterede i en 1 times forskydning af certifikatets udløbsdato.
  • For at blokere oprettelsen af ​​zipbomber i sshd og ssh er der tilføjet en kontrol for overskridelse af den maksimale pakkestørrelse ved udpakning af data.
  • I sshd er et problem blevet løst, hvor begrænsningen af ​​nøgleordet "restrict" i authorized_keys-filen blev omgået og ikke anvendt på tunneler (PermitTunnel).
  • I sshd blev "none"-indstillingen ikke længere parset forkert i Match-blokke, hvilket i nogle direktiver, såsom AuthorizedPrincipalsFile, blev fortolket som et filnavn snarere end som en indikation af, at direktivet var deaktiveret.
  • Rettede en fejl i sshd, hvor root-rettigheder ikke blev ryddet på platforme, der ikke understøtter file descriptor-overførsel og kræver root-rettigheder for at allokere en PTY. Dette problem opstår i QNX 6, SCO OpenServer 5, og når der bygges med indstillingen "--disable-fd-passing".

Ikke-sårbarhedsrelaterede ændringer:

  • Understøttelse af den hybride kryptografiske algoritme ssh-mldsa44-ed25519, som er modstandsdygtig over for brute-force-angreb på kvantecomputere, er blevet aktiveret.
  • WarnWeakCrypto-indstillingen er implementeret og aktiveret som standard i sshd_config for at kontrollere, om advarsler vises, når en forbindelse etableres ved hjælp af kvante-uresistente nøgleaftalealgoritmer.
  • ssh-keygen og ssh-add implementerer en credProtect-politik, der kontrollerer legitimationsoplysninger for at opfylde verifikationskrav (PIN-kode eller biometri), før der tilgås residente nøgler på FIDO-tokens.
  • Tilføjede "-P"-flaget til ssh-add for at springe valgfri PIN-indtastning over for FIDO- og PKCS#11-tokens.
  • I ssh viser ~I-kommandoen oplysninger om versioner på lokale og eksterne systemer.
  • I sftp er '-p'-flaget blevet tilføjet til mkdir/lmkdir-kommandoerne for at oprette mapper, hvis det er nødvendigt.
  • En "hexdump"-tilstand er blevet tilføjet til ssh-keygen til eksport af nøgler som hexadecimale dumps (for eksempel til indsættelse i dokumentation).
  • I ssh og sshd giver ChannelTimeout-direktivet dig mulighed for at angive timeouts med en præcision på brøkdele af sekunder.
  • Tilføjet AgentSocketPath-indstillingen til sshd for at angive stien til $SSH_AUTH_SOCK, når en agent videresendes (f.eks. bruger:.ssh/agent for undermapper i $HOME og delt:/tmp for delte mapper).
  • Ssh-agenten har et "-A"-flag til at specificere mapper med agent-sockets, hvilket tillader at præfikserne "user:" og "shared:" specificeres, som i AgentSocketPath-indstillingen.
  • I sshd er verifikation af offentlige nøgler nu adskilt fra autentificeringsforsøg. Indstillingen "PubkeyOptions max-pk-ok:nnnn" er blevet tilføjet for at konfigurere antallet af forsøg på verifikation af offentlige nøgler (6 som standard), hvorefter forbindelsen afsluttes baseret på MaxAuthTries-grænsen.
  • I ssh og sshd understøtter TCPKeepAlive-indstillingen nu værdien "all", som muliggør afsendelse af keepalive-pakker ikke kun for hovedforbindelsen, men også for forbindelser, der videresendes gennem den.

Kilde: opennet.ru

Køb pålidelig hosting til websteder med DDoS-beskyttelse, VPS VDS-servere 🔥 Køb pålidelig webhosting med DDoS-beskyttelse, VPS VDS-servere | ProHoster