{"id":103424,"date":"2022-02-24T15:36:49","date_gmt":"2022-02-24T13:36:49","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/reliz-openssh-8-9-s-ustraneniem-uyazvimosti-v-sshd"},"modified":"2022-02-24T15:36:49","modified_gmt":"2022-02-24T13:36:49","slug":"reliz-openssh-8-9-s-ustraneniem-uyazvimosti-v-sshd","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/news\/reliz-openssh-8-9-s-ustraneniem-uyazvimosti-v-sshd","title":{"rendered":"OpenSSH 8.9 Release mit Behebung einer Schwachstelle in sshd","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Nach sechs Monaten Entwicklung wurde das Release von OpenSSH 8.9 vorgestellt, einer offenen Implementierung von Client und Server f\u00fcr die Arbeit mit den Protokollen SSH 2.0 und SFTP. In der neuen Version wurde in sshd eine Schwachstelle behoben, die potenziell einen Zugriff ohne Authentifizierung erm\u00f6glicht. Das Problem wurde durch einen \u00dcberlauf bei der Ganzzahlverarbeitung im Authentifizierungscode verursacht, eine Ausnutzung ist jedoch nur in Kombination mit anderen logischen Fehlern im Code m\u00f6glich.    <\/p>\n<p> In der aktuellen Form ist die Schwachstelle nicht ausnutzbar, wenn der Modus zur Trennung von Rechten aktiviert ist, da ihre Manifestation durch einzelne Pr\u00fcfungen im Code zur \u00dcberwachung der Trennung von Rechten blockiert wird. Der Modus zur Trennung von Rechten wurde 2002 standardm\u00e4\u00dfig mit OpenSSH 3.2.2 aktiviert und ist seit der Ver\u00f6ffentlichung von OpenSSH 7.5, die 2017 ver\u00f6ffentlicht wurde, verpflichtend. Dar\u00fcber hinaus wird in den portablen Versionen von OpenSSH ab Version 6.5 (2014) die Schwachstelle durch die Kompilierung mit Aktivierung der Flags zum Schutz vor Ganzzahl\u00fcberl\u00e4ufen blockiert.       <\/p>\n<p>Weitere \u00c4nderungen:  <\/p>\n<ul>\n<li class=\"l\"> In der portablen Version von OpenSSH wurde die eingebaute Unterst\u00fctzung f\u00fcr die Passwort-Hashing-Algorithmen unter Verwendung des MD5-Algorithmus aus sshd entfernt (f\u00fcr R\u00fcckgaben ist eine Bindung an externe Bibliotheken wie libxcrypt zul\u00e4ssig).\n<li class=\"l\"> In ssh, sshd, ssh-add und ssh-agent ist ein Subsystem implementiert, das die \u00dcbertragung und Verwendung von Schl\u00fcsseln, die zum ssh-agent hinzugef\u00fcgt wurden, einschr\u00e4nkt. Das Subsystem erm\u00f6glicht es, Regeln festzulegen, die bestimmen, wie und wo Schl\u00fcssel im ssh-agent verwendet werden k\u00f6nnen. Zum Beispiel kann der folgende Befehl verwendet werden, um einen Schl\u00fcssel hinzuzuf\u00fcgen, der nur zur Authentifizierung verwendet werden kann, wenn sich ein Benutzer mit dem Host scylla.example.org, der Benutzer perseus mit dem Host cetus.example.org und der Benutzer medea mit dem Host charybdis.example.org \u00fcber den Zwischengast scylla.example.org verbindet: $ ssh-add -h \u201eperseus@cetus.example.org\u201c \\ -h \u201escylla.example.org\u201c \\ -h \u201escylla.example.org&gt;medea@charybdis.example.org\u201c \\ ~\/.ssh\/id_ed25519\n<li class=\"l\"> In ssh und sshd wurde der hybride Algorithmus \u201esntrup761x25519-sha512@openssh.com\u201c (ECDH\/x25519 + NTRU Prime), der gegen Brute-Force-Angriffe auf Quantencomputern resistent ist, standardm\u00e4\u00dfig zur Liste der KexAlgorithms hinzugef\u00fcgt, die die Reihenfolge der Auswahl von Schl\u00fcsselaustauschmethoden festlegt. In der Version OpenSSH 8.9 wurde diese Aushandlungsmethode zwischen den Methoden ECDH und DH hinzugef\u00fcgt, soll jedoch im n\u00e4chsten Release standardm\u00e4\u00dfig aktiviert werden.\n<li class=\"l\"> In ssh-keygen, ssh und ssh-agent wurde die Handhabung von FIDO-Token-Schl\u00fcsseln, die zur Verifizierung von Ger\u00e4ten verwendet werden, einschlie\u00dflich der Schl\u00fcssel f\u00fcr die biometrische Authentifizierung, verbessert.\n<li class=\"l\"> In ssh-keygen wurde der Befehl \u201essh-keygen -Y match-principals\u201c hinzugef\u00fcgt, um Benutzernamen in der Datei mit der Liste erlaubter Namen zu \u00fcberpr\u00fcfen.\n<li class=\"l\"> In ssh-add und ssh-agent wurde die M\u00f6glichkeit bereitgestellt, FIDO-Schl\u00fcssel, die durch einen PIN-Code gesch\u00fctzt sind, zum ssh-agent hinzuzuf\u00fcgen (der PIN-Anfrage wird im Moment der Authentifizierung angezeigt).\n<li class=\"l\"> In ssh-keygen ist die Auswahl des Hash-Algorithmus (sha512 oder sha256) w\u00e4hrend der Signaturerstellung erlaubt.\n<li class=\"l\"> In ssh und sshd wurde das direkte Lesen von Netzwerkdaten in den Puffer f\u00fcr eingehende Pakete verbessert, um das Zwischenspeichern im Stack zu umgehen. Analog wurde auch das direkte Einf\u00fcgen der empfangenen Daten in den Kanalpuffer implementiert.\n<li class=\"l\"> In ssh wurde die Liste der unterst\u00fctzten Parameter in der Direktive PubkeyAuthentication erweitert (yes|no|unbound|host-bound), um die Auswahl der verwendeten Protokollerweiterung zu erm\u00f6glichen.      <\/ul>\n<p>In einer der n\u00e4chsten Versionen ist geplant, das Tool scp standardm\u00e4\u00dfig auf die Verwendung von SFTP anstelle des veralteten SCP\/RCP-Protokolls umzustellen. In SFTP werden vorhersehbarere Methoden zur Handhabung von Namen verwendet und es findet keine Verarbeitung von Glob-Mustern in Dateinamen \u00fcber die Shell auf der anderen Host-Seite statt, was Sicherheitsprobleme schafft. Insbesondere beim Einsatz von SCP und RCP entscheidet der Server, welche Dateien und Verzeichnisse an den Client gesendet werden, w\u00e4hrend der Client nur die Richtigkeit der zur\u00fcckgegebenen Objekt-Namen \u00fcberpr\u00fcft, was im Fall von unzureichenden Pr\u00fcfungen auf der Client-Seite es erm\u00f6glicht, <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/de\/server\/dts-shicago\/\"   title=\"zu einem Server\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"2906\">zu einem Server<\/a> \u00dcbertragen Sie andere Dateinamen, die von den angeforderten abweichen. Das SFTP-Protokoll hat die genannten Probleme nicht, unterst\u00fctzt jedoch nicht die Aufl\u00f6sung spezieller Pfade wie \u201e~\/\u201c. Um diese Diskrepanz in der vorherigen Version von OpenSSH zu beheben, wurde eine neue Erweiterung des SFTP-Protokolls zur Aufl\u00f6sung der Pfade ~\/ und ~user\/ in der Implementierung des SFTP-Servers vorgeschlagen.<br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=56751\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u043e\u0441\u043b\u0435 \u0448\u0435\u0441\u0442\u0438 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 OpenSSH 8.9, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u043a\u043b\u0438\u0435\u043d\u0442\u0430 \u0438 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0434\u043b\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u043f\u043e \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u0430\u043c SSH 2.0 \u0438 SFTP. \u0412 \u043d\u043e\u0432\u043e\u0439 \u0432\u0435\u0440\u0441\u0438\u0438 \u0432 sshd \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c, \u043f\u043e\u0442\u0435\u043d\u0446\u0438\u0430\u043b\u044c\u043d\u043e \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u0434\u043e\u0441\u0442\u0443\u043f \u0431\u0435\u0437 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438. \u041f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u0432\u044b\u0437\u0432\u0430\u043d\u0430 \u0446\u0435\u043b\u043e\u0447\u0438\u0441\u043b\u0435\u043d\u043d\u044b\u043c \u043f\u0435\u0440\u0435\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u0435\u043c \u0432 \u043a\u043e\u0434\u0435 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438, \u043d\u043e \u044d\u043a\u0441\u043f\u043b\u0443\u0430\u0442\u0430\u0446\u0438\u044f \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u0430 \u0442\u043e\u043b\u044c\u043a\u043e \u0432 \u0441\u043e\u0447\u0435\u0442\u0430\u043d\u0438\u0438 \u0441 \u0434\u0440\u0443\u0433\u0438\u043c\u0438 \u043b\u043e\u0433\u0438\u0447\u0435\u0441\u043a\u0438\u043c\u0438 \u043e\u0448\u0438\u0431\u043a\u0430\u043c\u0438 \u0432 \u043a\u043e\u0434\u0435. \u0412 \u0442\u0435\u043a\u0443\u0449\u0435\u043c [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-103424","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u043e\u0441\u043b\u0435 \u0448\u0435\u0441\u0442\u0438 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 OpenSSH 8.9, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u043a\u043b\u0438\u0435\u043d\u0442\u0430 \u0438 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0434\u043b\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u043f\u043e \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u0430\u043c SSH 2.0 \u0438 SFTP.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/news\/reliz-openssh-8-9-s-ustraneniem-uyazvimosti-v-sshd\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0420\u0435\u043b\u0438\u0437 OpenSSH 8.9 \u0441 \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0438\u0435\u043c \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0432 sshd | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u043e\u0441\u043b\u0435 \u0448\u0435\u0441\u0442\u0438 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 OpenSSH 8.9, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u043a\u043b\u0438\u0435\u043d\u0442\u0430 \u0438 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0434\u043b\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u043f\u043e \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u0430\u043c SSH 2.0 \u0438 SFTP.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/news\/reliz-openssh-8-9-s-ustraneniem-uyazvimosti-v-sshd\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2022-02-24T13:36:49+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2022-02-24T13:36:49+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47 Release von OpenSSH 8.9 mit der Behebung einer Schwachstelle in sshd | ProHoster","description":"Nach sechs Monaten Entwicklung wurde das Release von OpenSSH 8.9, einer offenen Implementierung des Clients und Servers f\u00fcr die Protokolle SSH 2.0 und SFTP, vorgestellt.","canonical_url":"https:\/\/prohoster.info\/de\/blog\/news\/reliz-openssh-8-9-s-ustraneniem-uyazvimosti-v-sshd","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0420\u0435\u043b\u0438\u0437 OpenSSH 8.9 \u0441 \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0438\u0435\u043c \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0432 sshd | ProHoster","og:description":"\u041f\u043e\u0441\u043b\u0435 \u0448\u0435\u0441\u0442\u0438 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 OpenSSH 8.9, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u043a\u043b\u0438\u0435\u043d\u0442\u0430 \u0438 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0434\u043b\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u043f\u043e \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u0430\u043c SSH 2.0 \u0438 SFTP.","og:url":"https:\/\/prohoster.info\/de\/blog\/news\/reliz-openssh-8-9-s-ustraneniem-uyazvimosti-v-sshd","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2022-02-24T13:36:49+00:00","article:modified_time":"2022-02-24T13:36:49+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"103424","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":"default","schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2022-02-24 13:37:31","updated":"2026-02-09 21:42:01","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/103424","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=103424"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/103424\/revisions"}],"predecessor-version":[{"id":160186,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/103424\/revisions\/160186"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=103424"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=103424"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=103424"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}