Lanzamiento de OpenSSH 10.6 con corrección de vulnerabilidades

Se publicó la versión OpenSSH 10.6, una implementación abierta del cliente y del servidor para trabajar con los protocolos SSH 2.0 y SFTP. Se han solucionado problemas de seguridad, la mayoría de los cuales fueron identificados mediante el análisis de código utilizando herramientas de IA (no se han asignado identificadores CVE):

  • Una vulnerabilidad en sftp que permite escribir un archivo fuera del directorio objetivo al acceder a un servidor controlado por atacantes.
  • Dos vulnerabilidades en la implementación de GSSAPI en sshd, causadas por la conservación del estado entre diferentes intentos de autenticación. Las credenciales de GSSAPI podrían haberse guardado después de un intento de autenticación fallido y ser utilizadas después de un intento exitoso posterior. Los problemas ocurren cuando se habilita la configuración GSSAPIAuthentication.
  • En sshd y ssh se deshabilitó el soporte para la compresión LZ77 debido a la posibilidad de realizar un ataque de canal lateral que permite recuperar contenido de otra sesión al conectarse a través de una conexión multiplexada compartida con la víctima, aprovechando que los datos introducidos por el atacante afectan la longitud total de los mensajes cifrados transmitidos (LZ77 reemplaza cadenas repetidas con referencias en un búfer común para todos los canales).
  • En la utilidad ssh se prohíbe el uso de los caracteres ‘$’ y ‘\’ en los nombres de usuarios introducidos en la línea de comandos, ya que con ellos se podría realizar la ejecución de código al insertar nombres en las directivas ProxyCommand y Match exec, especificadas en la configuración.
  • Se corrigió en ssh-keygen una incorrecta gestión del horario de verano, que provocaba un desplazamiento en la validez de los certificados de 1 hora.
  • Con el fin de bloquear la creación de zip-bombs, se añadió en sshd y ssh una verificación que impide el exceder el tamaño máximo de paquete al descomprimir datos.
  • En sshd se resolvió un problema que permitía eludir las restricciones de la palabra clave «restrict» en el archivo authorized_keys, que no se aplicaba a los túneles (PermitTunnel).
  • En sshd se corrigió el análisis incorrecto de la opción «none» dentro de bloques Match, que en algunas directivas, como AuthorizedPrincipalsFile, se interpretaba como un nombre de archivo y no como un indicador de desactivación de la directiva.
  • En sshd se solucionó la falta de reinicio de privilegios de root en plataformas que no soportan el paso de descriptores de archivos y requieren derechos de root para asignar PTY. El problema se presenta en QNX 6, SCO OpenServer 5 y al compilar con la opción «—disable-fd-passing».

Cambios no relacionados con vulnerabilidades:

  • Se ha habilitado el soporte para el algoritmo de cifrado híbrido ssh-mldsa44-ed25519, resistente a intentos de resolución por computadoras cuánticas.
  • En sshd_config se ha implementado y habilitado por defecto la opción WarnWeakCrypto para gestionar la salida de advertencias sobre la conexión utilizando algoritmos de negociación de claves que no son resistentes a computadoras cuánticas.
  • En ssh-keygen y ssh-add se ha implementado la verificación de la política credProtect en las credenciales para cumplir con los requisitos de verificación (PIN o biometría) antes de acceder a las claves residuales en tokens FIDO.
  • En ssh-add se ha añadido la bandera ‘-P’ para omitir la entrada opcional del PIN para tokens FIDO y PKCS#11.
  • En ssh se ha implementado la salida de información sobre versiones en los sistemas local y remoto en el comando ~I.
  • En sftp se ha añadido la bandera ‘-p’ en los comandos mkdir/lmkdir para crear directorios si es necesario.
  • En ssh-keygen se ha añadido el modo ‘hexdump’ para exportar claves en forma de volcado hexadecimal (por ejemplo, para insertar en documentación).
  • En ssh y sshd en la directiva ChannelTimeout se permite especificar tiempos de espera con precisión de fracciones de segundo.
  • En sshd se ha añadido la opción AgentSocketPath para especificar la ruta a $SSH_AUTH_SOCK al redirigir el agente (por ejemplo, user:.ssh/agent para subdirectorios en $HOME y shared:/tmp para directorios compartidos).
  • En ssh-agent se ha añadido la bandera ‘-A’ para especificar directorios con sockets de agente, donde se permite el uso de los prefijos ‘user:’ y ‘shared:’ como en la opción AgentSocketPath.
  • En sshd, la verificación de claves públicas se ha separado de los intentos de autenticación. Se ha añadido la opción ‘PubkeyOptions max-pk-ok:nnnn’ para configurar el número de intentos de verificación de claves públicas (por defecto 6), tras los cuales la conexión se cortará por el límite MaxAuthTries.
  • En ssh y sshd, la opción TCPKeepAlive ha añadido soporte para el valor ‘all’, que incluye el envío de paquetes keepalive no solo para la conexión principal, sino también para las conexiones redirigidas a través de ella.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster