Veröffentlichung von OpenSSH 10.3

Nach einem halben Jahr Entwicklung wurde OpenSSH 10.3, eine Open-Source-Implementierung des Clients und Server fĂŒr die Arbeit mit den Protokollen SSH 2.0 und SFTP veröffentlicht. Wesentliche Änderungen:

  • Eine Schwachstelle wurde beseitigt, die es einem Angreifer, der den Benutzernamen kontrolliert, der beim Start des ssh-Dienstprogramms ĂŒbergeben wird, potenziell ermöglichen konnte, beliebige Shell-Befehle auszufĂŒhren. Diese Schwachstelle tritt in Systemen auf, die die Ersetzung "%u" in bestimmten Direktiven der Konfigurationsdatei verwenden, wie z.B. "Match exec". Das Problem wurde durch mangelnde Validierung von Sonderzeichen im Benutzernamen nach der Ersetzung in der ssh_config-Konfigurationsdatei verursacht.
  • Ein Sicherheitsproblem in sshd wurde behoben, das durch eine fehlerhafte Zuordnung der Option authorized_keys principals="" zu einer Liste von Namen (principal) im Zertifikat auftrat, wenn in den Namen das Zeichen „,“ angegeben war. Zur Ausnutzung der Schwachstelle mĂŒssen mehrere Namen in der Option authorized_keys principals="" aufgefĂŒhrt sein und die Zertifizierungsstelle muss ein Zertifikat mit mehreren Namen, die durch Kommas getrennt sind (normalerweise nicht zulĂ€ssig), ausstellen. Das Verhalten in Bezug auf Zertifikate mit leerem Namen wurde geĂ€ndert – zuvor fiel ein leerer Name unter alle Optionen authorized_keys principals="", jetzt jedoch nicht mehr.
  • In scp wurde ein Problem behoben, bei dem nach dem Hochladen einer Datei mit root-Rechten unter Angabe der Option „-O“ und ohne die Option „-p“ die Setuid-/Setgid-Flags nicht zurĂŒckgesetzt wurden.
  • In sshd wurde ein Problem mit der Verarbeitung von ECDSA-SchlĂŒsseln in den Direktiven PubkeyAcceptedAlgorithms und HostbasedAcceptedAlgorithms behoben, bei dem bei Angabe eines ECDSA-Algorithmus (z.B. „ecdsa-sha2-nistp384“) auch alle anderen ECDSA-basierten Algorithmen akzeptiert wurden, selbst wenn sie nicht ausdrĂŒcklich in der Liste der zulĂ€ssigen aufgefĂŒhrt waren.
  • In ssh und sshd wurde bei der Interaktion mit SSH-Agenten die UnterstĂŒtzung fĂŒr die von der IANA in der Spezifikation draft-ietf-sshm-ssh-agent definierten Codepoints hinzugefĂŒgt. Die UnterstĂŒtzung fĂŒr vorher verwendete Codepoints wie „@openssh.com“ bleibt erhalten.
  • In ssh-agent wurde die „query“-Erweiterung implementiert, die in der Spezifikation draft-ietf-sshm-ssh-agent definiert ist und es ermöglicht, die vom Agenten unterstĂŒtzten Funktionen zu bestimmen. Um die Liste der unterstĂŒtzten Protokollerweiterungen ĂŒber die Abfrage „query“ zu erhalten, wurde in das Dienstprogramm ssh-add die Option „-Q“ hinzugefĂŒgt.
  • In sshd_config ist es nun erlaubt, mehrere Dateien in der Direktive RevokedKeys anzugeben, und in ssh_config – in der Direktive RevokedHostKeys.
  • In ssh wurde der Escape-Befehl „~I“ und die Option „-O conninfo“ zur Anzeige von Informationen ĂŒber die aktuelle Verbindung sowie die Option „-O channels“ zur Anzeige von Informationen ĂŒber offene KanĂ€le hinzugefĂŒgt.
  • In sshd wurde in der Direktive PerSourcePenalties die Option ‚invaliduser‘ implementiert, um bei einem Anmeldeversuch mit einem nicht existierenden Benutzer eine Verzögerung hinzuzufĂŒgen (standardmĂ€ĂŸig 5 Sekunden). Es wurde die Möglichkeit hinzugefĂŒgt, nicht ganzzahlige Verzögerungswerte anzugeben.
  • In sshd wurde die Option GSSAPIDelegateCredentials hinzugefĂŒgt, um die Handhabung delegierter Anmeldedaten, die vom Client bereitgestellt werden, zu steuern.
  • In ssh-keygen wurde die UnterstĂŒtzung fĂŒr die Speicherung von ED25519-SchlĂŒsseln im PKCS8-Format hinzugefĂŒgt.
  • Die UnterstĂŒtzung fĂŒr das digitale Signaturverfahren ed25519 wurde ĂŒber libcrypto implementiert.

Quelle: opennet.ru

60GB SSD 8Gb DDR4