Se ha publicado la versión de OpenSSH 9.3, una implementación abierta del cliente y servidor para trabajar con los protocolos SSH 2.0 y SFTP. En esta nueva versión se han corregido problemas de seguridad:
- En la herramienta ssh-add se ha encontrado un error lógico que provoca que al añadir claves de smart card al ssh-agent, no se transmitan las restricciones definidas con la opción «ssh-add -h». Como resultado, se añadía una clave al agente sin aplicar las restricciones que permiten conexiones solo desde ciertos hosts.
- En la utilidad ssh se ha identificado una vulnerabilidad que puede permitir la lectura de datos desde el área de la pila fuera del búfer asignado al procesar respuestas DNS especialmente formateadas, si se habilita la configuración VerifyHostKeyDNS en el archivo de configuración. El problema existe en la implementación integrada de la función getrrsetbyname(), que se utiliza en versiones portables de OpenSSH compiladas sin la biblioteca externa ldns (—with-ldns) y en sistemas con bibliotecas estándar que no admiten la llamada a getrrsetbyname(). La posibilidad de explotar la vulnerabilidad, excepto para iniciar un ataque de denegación de servicio al cliente ssh, se considera poco probable.
Además, se puede señalar una vulnerabilidad en la biblioteca libskey, que forma parte de OpenBSD y se utiliza en OpenSSH. Este problema ha estado presente desde 1997 y puede llevar a un desbordamiento de búfer en la pila al procesar nombres de host especialmente formateados. Se observa que, aunque la explotación de la vulnerabilidad puede ser iniciada de forma remota a través de OpenSSH, en la práctica es inútil, ya que para que se manifieste, el nombre del host atacado (/etc/hostname) debe contener más de 126 caracteres, y el búfer solo puede desbordarse con caracteres de código nulo (‘\0’).
Entre los cambios no relacionados con la seguridad:
- En ssh-keygen y ssh-keyscan se ha añadido soporte para el parámetro «-Ohashalg=sha1|sha256» para seleccionar el algoritmo de representación de huellas SSHFP.
- En sshd se ha añadido la opción «-G» para analizar y mostrar la configuración activa sin intentar cargar claves privadas y sin realizar verificaciones adicionales, lo que permite verificar la configuración en la etapa anterior a la generación de claves y realizar la verificación por usuarios no privilegiados.
- En sshd se ha mejorado el aislamiento en la plataforma Linux, utilizando mecanismos de filtrado de llamadas al sistema seccomp y seccomp-bpf. Se han añadido banderas a las llamadas al sistema mmap, madvise y futex a la lista de llamadas permitidas.
Fuente: opennet.ru
