{"id":83061,"date":"2020-05-28T01:42:22","date_gmt":"2020-05-27T23:42:22","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/reliz-openssh-8-3-s-ustraneniem-uyazvimosti-v-scp"},"modified":"2020-05-28T01:42:22","modified_gmt":"2020-05-27T23:42:22","slug":"reliz-openssh-8-3-s-ustraneniem-uyazvimosti-v-scp","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/news\/reliz-openssh-8-3-s-ustraneniem-uyazvimosti-v-scp","title":{"rendered":"Release von OpenSSH 8.3 mit Behebung einer Sicherheitsanf\u00e4lligkeit in scp","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Nach drei Monaten Entwicklung <noindex><a rel=\"nofollow\" href=\"https:\/\/lists.mindrot.org\/pipermail\/openssh-unix-dev\/2020-May\/038528.html\">vorgestellt<\/a><\/noindex> Release <noindex><a rel=\"nofollow\" href=\"https:\/\/www.openssh.com\/\">OpenSSH 8.3<\/a><\/noindex>, einer offenen Implementierung von Client und Server f\u00fcr die Protokolle SSH 2.0 und SFTP. <\/p>\n<p>In der neuen Version wurde ein Schutz gegen SCP-Angriffe hinzugef\u00fcgt, der es dem Server erm\u00f6glicht, andere Dateinamen zu \u00fcbermitteln, die von den angeforderten abweichen (im Gegensatz zu <noindex><a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=49953\">der vorherigen Schwachstelle<\/a><\/noindex>). Der Angriff erm\u00f6glicht es nicht, das vom Benutzer gew\u00e4hlte Verzeichnis oder die Glob-Maske zu \u00e4ndern. Wir erinnern uns daran, dass der SCP-Server entscheidet, welche Dateien und Verzeichnisse an den Client gesendet werden, w\u00e4hrend der Client lediglich die Richtigkeit der zur\u00fcckgegebenen Objektanzeigen \u00fcberpr\u00fcft. Das Wesen des entdeckten Problems besteht darin, dass, wenn der Systemaufruf utimes fehlschl\u00e4gt, der Inhalt der Datei als Metadaten der Datei interpretiert wird. <\/p>\n<p>Diese Funktion beim Verbinden mit einem Server, der von einem Angreifer kontrolliert wird, kann verwendet werden, um in das Dateisystem des Benutzers andere Dateinamen und Inhalte zu speichern, wenn man mithilfe von scp in Konfigurationen kopiert, die zu einem Fehler beim Aufruf von utimes f\u00fchren (zum Beispiel wenn utimes durch die SELinux-Richtlinie oder einen Systemaufruffilter verboten ist). Die Wahrscheinlichkeit, dass echte Angriffe stattfinden, wird als minimal eingesch\u00e4tzt, da in typischen Konfigurationen der Aufruf von utimes nicht fehlschl\u00e4gt. Dar\u00fcber hinaus bleibt der Angriff nicht unbemerkt \u2014 beim Aufruf von scp wird ein \u00dcbertragungsfehler angezeigt.<\/p>\n<p>Allgemeine \u00c4nderungen:<\/p>\n<ul>\n<li class=\"l\"> In sftp wurde die Verarbeitung des Arguments \u201e-1\u201c analog zu ssh und scp eingestellt, das zuvor akzeptiert, aber ignoriert wurde;\n<li class=\"l\"> In sshd gibt es bei Verwendung von IgnoreRhosts jetzt drei Wahlm\u00f6glichkeiten: \u201eyes\u201c \u2014 rhosts\/shosts ignorieren, \u201eno\u201c \u2014 rhosts\/shosts ber\u00fccksichtigen und \u201eshosts-only\u201c \u2014 \u201e.shosts\u201c zulassen, aber \u201e.rhosts\u201c verbieten;\n<li class=\"l\"> In SSH wird die Verarbeitung der Substitution %TOKEN in den Einstellungen LocalForward und RemoteForward sichergestellt, die f\u00fcr die Umleitung von Unix-Sockets verwendet werden;\n<li class=\"l\"> Das Laden von \u00f6ffentlichen Schl\u00fcsseln aus einer unverschl\u00fcsselten Datei mit dem privaten Schl\u00fcssel ist erlaubt, wenn keine separate Datei mit dem \u00f6ffentlichen Schl\u00fcssel vorhanden ist;\n<li class=\"l\"> Wenn libcrypto im System vorhanden ist, verwendet SSH und SSHD nun die Implementierung des Chacha20-Algorithmus aus dieser Bibliothek, anstelle der integrierten portablen Implementierung, die in der Leistung zur\u00fcckbleibt;\n<li class=\"l\"> Die M\u00f6glichkeit, den Inhalt der bin\u00e4ren Liste der widerrufenen Zertifikate \u00fcber den Befehl \u201essh-keygen -lQf \/path\u201c zu dumpen, wurde implementiert;\n<li class=\"l\"> In der portablen Version wurde die Identifizierung von Systemen implementiert, in denen Signale mit der Option SA_RESTART die Ausf\u00fchrung von select unterbrechen;\n<li class=\"l\"> Die Probleme beim Kompilieren auf HP\/UX- und AIX-Systemen wurden gel\u00f6st.\n<li class=\"l\"> Probleme mit dem Bauen von seccomp-Sandbox in einigen Linux-Konfigurationen wurden behoben;\n<li class=\"l\"> Die Erkennung der Bibliothek libfido2 wurde verbessert und Probleme beim Bauen mit der Option \u201e--with-security-key-builtin\u201c wurden behoben.\n<\/ul>\n<p>Die Entwickler von OpenSSH haben erneut auf die bevorstehende Einstufung von Algorithmen, die SHA-1-Hashes verwenden, als veraltet hingewiesen. <noindex><a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=52149\">einer Erh\u00f6hung<\/a><\/noindex> die Effektivit\u00e4t von Kollisionsangriffen mit einem vorgegebenen Pr\u00e4fix (die Kosten f\u00fcr die Suche nach einer Kollision werden auf etwa 45.000 Dollar gesch\u00e4tzt). In einer der n\u00e4chsten Versionen ist geplant, die Verwendung des Public-Key-Signaturalgorithmus \u201essh-rsa\u201c standardm\u00e4\u00dfig zu deaktivieren, der im urspr\u00fcnglichen RFC f\u00fcr das SSH-Protokoll erw\u00e4hnt wird und weiterhin weit verbreitet ist (um die Verwendung von ssh-rsa in seinen Systemen zu \u00fcberpr\u00fcfen, kann man versuchen, sich \u00fcber ssh mit der Option \u201e-oHostKeyAlgorithms=-ssh-rsa\u201c zu verbinden).<\/p>\n<p>Um den \u00dcbergang zu neuen Algorithmen in OpenSSH zu erleichtern, wird in einer der n\u00e4chsten Versionen standardm\u00e4\u00dfig die Einstellung UpdateHostKeys aktiviert, die es erm\u00f6glicht, Clients automatisch auf sicherere Algorithmen umzustellen. Zu den empfohlenen Algorithmen f\u00fcr die Migration z\u00e4hlen rsa-sha2-256\/512 basierend auf RFC8332 RSA SHA-2 (unterst\u00fctzt seit OpenSSH 7.2 und standardm\u00e4\u00dfig verwendet), ssh-ed25519 (unterst\u00fctzt seit OpenSSH 6.5) und ecdsa-sha2-nistp256\/384\/521 basierend auf RFC5656 ECDSA (unterst\u00fctzt seit OpenSSH 5.7). <\/p>\n<p>Seit der letzten Ver\u00f6ffentlichung wurden \u201essh-rsa\u201c und \u201ediffie-hellman-group14-sha1\u201c aus der Liste der CASignatureAlgorithms entfernt, die die f\u00fcr die digitale Signatur neuer Zertifikate zul\u00e4ssigen Algorithmen festlegt, da die Verwendung von SHA-1 in Zertifikaten zus\u00e4tzliche Risiken birgt, da ein Angreifer unbegrenzte Zeit hat, um eine Kollision f\u00fcr ein vorhandenes Zertifikat zu finden, w\u00e4hrend die Zeit f\u00fcr Angriffe auf Host-Schl\u00fcssel durch das Verbindungszeitlimit (LoginGraceTime) begrenzt ist. <\/p>\n<p><noindex><a rel=\"nofollow\" name=\"link\"><\/a><\/noindex><\/p>\n<p>Quelle: <a \ncontent=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=53039\">opennet.ru<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u043e\u0441\u043b\u0435 \u0442\u0440\u0451\u0445 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 OpenSSH 8.3, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u043a\u043b\u0438\u0435\u043d\u0442\u0430 \u0438 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0434\u043b\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u043f\u043e \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u0430\u043c SSH 2.0 \u0438 SFTP. \u0412 \u043d\u043e\u0432\u043e\u043c \u0432\u044b\u043f\u0443\u0441\u043a\u0435 \u0434\u043e\u0431\u0430\u0432\u043b\u0435\u043d\u0430 \u0437\u0430\u0449\u0438\u0442\u0430 \u043e\u0442 \u0430\u0442\u0430\u043a\u0438 \u043d\u0430 scp, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u0441\u0435\u0440\u0432\u0435\u0440\u0443 \u043f\u0435\u0440\u0435\u0434\u0430\u0442\u044c \u0434\u0440\u0443\u0433\u0438\u0435 \u0438\u043c\u0435\u043d\u0430 \u0444\u0430\u0439\u043b\u043e\u0432, \u043e\u0442\u043b\u0438\u0447\u0430\u044e\u0449\u0438\u0435\u0441\u044f \u043e\u0442 \u0437\u0430\u043f\u0440\u043e\u0448\u0435\u043d\u043d\u044b\u0445 (\u0432 \u043e\u0442\u043b\u0438\u0447\u0438\u0435 \u043e\u0442 \u043f\u0440\u043e\u0448\u043b\u043e\u0439 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438, \u0430\u0442\u0430\u043a\u0430 \u043d\u0435 \u0434\u0430\u0451\u0442 \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u044c \u0441\u043c\u0435\u043d\u0438\u0442\u044c \u0432\u044b\u0431\u0440\u0430\u043d\u043d\u044b\u0439 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u043c \u043a\u0430\u0442\u0430\u043b\u043e\u0433 \u0438\u043b\u0438 glob-\u043c\u0430\u0441\u043a\u0443). \u041d\u0430\u043f\u043e\u043c\u043d\u0438\u043c, [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-83061","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u043e\u0441\u043b\u0435 \u0442\u0440\u0451\u0445 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/news\/reliz-openssh-8-3-s-ustraneniem-uyazvimosti-v-scp\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0420\u0435\u043b\u0438\u0437 OpenSSH 8.3 \u0441 \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0438\u0435\u043c \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0432 scp | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u043e\u0441\u043b\u0435 \u0442\u0440\u0451\u0445 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/news\/reliz-openssh-8-3-s-ustraneniem-uyazvimosti-v-scp\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-05-27T23:42:22+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-05-27T23:42:22+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47OpenSSH 8.3 wird mit einem Patch f\u00fcr die Schwachstelle in scp ver\u00f6ffentlicht | ProHoster","description":"Nach drei Monaten Entwicklung wird die Ver\u00f6ffentlichung","canonical_url":"https:\/\/prohoster.info\/de\/blog\/news\/reliz-openssh-8-3-s-ustraneniem-uyazvimosti-v-scp","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0420\u0435\u043b\u0438\u0437 OpenSSH 8.3 \u0441 \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0438\u0435\u043c \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0432 scp | ProHoster","og:description":"\u041f\u043e\u0441\u043b\u0435 \u0442\u0440\u0451\u0445 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437","og:url":"https:\/\/prohoster.info\/de\/blog\/news\/reliz-openssh-8-3-s-ustraneniem-uyazvimosti-v-scp","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-05-27T23:42:22+00:00","article:modified_time":"2020-05-27T23:42:22+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"83061","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 15:25:24","updated":"2022-10-02 17:17:29","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/83061","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=83061"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/83061\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=83061"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=83061"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=83061"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}