Μετά από τρεις μήνες ανάπτυξης, κυκλοφόρησε το OpenSSH 10.4, μια υλοποίηση ανοιχτού κώδικα για client και server για τα πρωτόκολλα SSH 2.0 και SFTP. Οι βασικές αλλαγές περιλαμβάνουν:
- Έχει προστεθεί πειραματική υποστήριξη για το συνδυασμένο σχήμα δημιουργίας ψηφιακών υπογραφών "mldsa44-ed25519", το οποίο συνδυάζει τον μετα-κβαντικό αλγόριθμο ML-DSA 44 και τον αλγόριθμο ελλειπτικής καμπύλης Ed25519. Για να ενεργοποιήσετε την υποστήριξη, προσθέστε το "mldsa44-ed25519" στις οδηγίες HostKeyAlgorithms και PubkeyAcceptedAlgorithms. Για να δημιουργήσετε κλειδιά, χρησιμοποιήστε την εντολή "ssh-keygen -t mldsa44-ed25519".
- Τα ssh και sshd χρησιμοποιούν μια νέα υλοποίηση του συστήματος αντιστοίχισης προτύπων, το οποίο βασίζεται σε μια μη ντετερμινιστική μηχανή πεπερασμένων καταστάσεων και δεν υπόκειται στο πρόβλημα της εκθετικής αύξησης της υπολογιστικής πολυπλοκότητας όταν χρησιμοποιούνται μάσκες που περιέχουν πολλούς χαρακτήρες '*'.
- Αλλαγμένη συμπεριφορά Linux- δομές sshd με ενεργοποιημένο φιλτράρισμα κλήσεων συστήματος χρησιμοποιώντας seccomp. Προηγουμένως, παρουσιάστηκε σφάλμα κατά την ενεργοποίηση του SECCOMP ή του NO_NEW_PRIVS στο Linux-σε συστήματα χωρίς την υποστήριξή τους, θα προκαλούσε την εγγραφή μιας προειδοποίησης στο αρχείο καταγραφής και τη συνέχιση της λειτουργίας χωρίς απομόνωση, αλλά τώρα θα προκαλούσε σφάλμα.
- Όταν χρησιμοποιείτε την επιλογή "sshd -G" στο αρχείο καταγραφής ρυθμίσεων, οι οδηγίες γράφονται πλέον χρησιμοποιώντας κεφαλαία και πεζά γράμματα, αντί μόνο πεζά γράμματα (π.χ. "PubkeyAuthentication" αντί για "pubkeyauthentication").
- Η συμπεριφορά των ssh και sshd έχει προσαρμοστεί ώστε να συμμορφώνεται με το RFC 4253: η αποστολή μηνυμάτων που δεν σχετίζονται με την ανταλλαγή κλειδιών κατά τη διάρκεια μιας επαναανταλλαγής κλειδιών θα έχει πλέον ως αποτέλεσμα τον τερματισμό της σύνδεσης. Προηγουμένως, οι εισβολείς μπορούσαν να εκτελέσουν μια επίθεση DoS στέλνοντας ασταμάτητα μηνύματα τρίτων κατά τη διάρκεια της ανταλλαγής κλειδιών, τα οποία αποθηκεύονταν προσωρινά. υπηρέτης και χαμένη μνήμη.
Έχουν διορθωθεί αρκετά προβλήματα ασφαλείας:
- Το βοηθητικό πρόγραμμα ssh έχει διορθωθεί για να αντιμετωπίσει ένα πιθανό πρόβλημα use-after-free κατά την πρόσβαση σε κακόβουλο κώδικα. υπηρέτηςΤο πρόβλημα εκμεταλλεύεται η αλλαγή του κλειδιού κεντρικού υπολογιστή κατά τη διαδικασία εκ νέου ανταλλαγής κλειδιών.
- Ένα θέμα ευπάθειας στο SFTP επιτρέπει την μεταφόρτωση ενός αρχείου σε άλλον κατάλογο κατά την πρόσβαση σε έναν κακόβουλο διακομιστή χρησιμοποιώντας μια εντολή της μορφής "sftp host:/path".
- Ένα κενό ασφαλείας στο scp επιτρέπει, κατά την αντιγραφή αρχείων μεταξύ δύο εξωτερικών διακομιστές, ένα εκ των οποίων ελέγχεται από τον εισβολέα, οργανώνουν την εγγραφή αρχείων στον γονικό κατάλογο, που βρίσκεται ένα επίπεδο κάτω από τον κατάλογο-στόχο.
- Διορθώθηκε ένα πρόβλημα στο sshd που προέκυψε κατά τη χρήση της εσωτερικής υλοποίησης διακομιστή SFTP ("internal-sftp"), η οποία είναι απενεργοποιημένη από προεπιλογή. Το πρόβλημα σχετίζεται με την περικοπή μεγάλων ακολουθιών γραμμής εντολών μετά το 9ο όρισμα, με αποτέλεσμα την απόρριψη επόμενων ορισμάτων. Αυτό θα μπορούσε ενδεχομένως να οδηγήσει στην απόρριψη επιλογών που σχετίζονται με την ασφάλεια.
- Διορθώθηκε ένα σφάλμα στο sshd λόγω του οποίου η οδηγία "DisableForwarding=yes" δεν απενεργοποίησε τη δυνατότητα δημιουργίας σηράγγων που επιτρέπεται από την επιλογή "PermitTunnel=yes" (δεν έχει οριστεί από προεπιλογή).
- Διορθώθηκε ένα πρόβλημα στο sshd που θα μπορούσε να αξιοποιηθεί για την έναρξη μιας άρνησης υπηρεσίας κατά τη φάση προ-έλεγχου ταυτότητας, όταν η οδηγία GSSAPIAuthentication είναι ενεργοποιημένη στις ρυθμίσεις (απενεργοποιημένη από προεπιλογή). Αυτό το πρόβλημα δεν αποκλείεται από το όριο "MaxAuthTries", αλλά καλύπτεται από το όριο "PerSourcePenalties".
- Διορθώθηκε ένα σφάλμα στο sshd που εμπόδιζε την προσθήκη της ελάχιστης καθυστέρησης μεταξύ των προσπαθειών ελέγχου ταυτότητας.
Πηγή: opennet.ru
