OpenSSH 9.2 vÀljaanne, mis kÔrvaldab haavatavuse, mis avaldub autentimise eelsetel etappidel

Avaldatud on OpenSSH 9.2 versioon, avatud kliendi ja serveri teostus SSH 2.0 ja SFTP protokollide jaoks. Uues versioonis on kÔrvaldatud haavatavus, mis pÔhjustas mÀlu topeltvabastamise autentimisprotsessi eel. Ainult OpenSSH 9.1 versioon on haavatav, varasemates versioonides probleem ei esine.

Haavatavuse ilmnemiseks on piisav, kui muuta SSH-kliendi bĂ€nneriks «SSH-2.0-FuTTYSH_9.1p1», et saavutada versioonist sĂ”ltuvate «SSH_BUG_CURVE25519PAD» ja «SSH_OLD_DHGEX» lipukeste seadmine. PĂ€rast nende lipukeste seadmist vabastatakse mĂ€lu «options.kex_algorithms» jaoks kaks korda — kui kĂ€ivitatakse funktsioon do_ssh2_kex(), mis kutsub esile compat_kex_proposal(), ning kui kĂ€ivitatakse funktsioon do_authentication2(), mis kutsub oma vahepeal input_userauth_request(), mm_getpwnamallow(), copy_set_server_options(), assemble_algorithms() ja kex_assemble_names().

Töötava eksploitatsiooni loomine selle haavatavuse jaoks peetakse ebatĂ”enĂ€oliseks, kuna ekspluateerimise protsess on liiga keeruline — tĂ€napĂ€evased mĂ€lu jaotamise raamatukogud pakuvad kaitset mĂ€lu topeltvabastamise eest ning pre-auth protsess, kus viga esineb, kĂ€ivitatakse madalate privileegidega isoleeritud sandbox-keskkonnas.

Lisaks mainitud haavatavusele on uues versioonis lahendatud ka veel kaks turvaprobleemi:

  • Viga seadistuse «PermitRemoteOpen» töötlemisel, mis pĂ”hjustab esimese argumendi ignoreerimise, kui see erineb vÀÀrtustest «any» ja «none». Probleem ilmneb versioonides Newer OpenSSH 8.7 ja viib kontrolli jĂ€tmisele, kui on mÀÀratud ainult ĂŒks volitus.
  • RĂŒnnak, kes kontrollib DNS-serverit, mida kasutatakse nimede mÀÀramiseks, saab saavutada spetsiaalsete sĂŒmbolite (nĂ€iteks «*») asendamise failides known_hosts, kui konfiguratsioonis on lubatud valikud CanonicalizeHostname ja CanonicalizePermittedCNAMEs, ning sĂŒsteemi resolver ei kontrolli DNS-serveri vastuste Ă”igsust. RĂŒnnakut peetakse ebatĂ”enĂ€oliseks, kuna tagastatavad nimed peavad vastama CanonicalizePermittedCNAMEs kaudu mÀÀratud tingimustele.

Muud muudatused:

  • ssh_config-fail on ssh lisas seade EnableEscapeCommandline, mis kontrollib kliendi poole helitugevuse töötlemise lubamist escape-jĂ€rjestus «~C», mis annab kĂ€surea. Vaikimisi on töötlemine «~C» nĂŒĂŒd vĂ€lja lĂŒlitatud, et rakendada rangemat sandbox-isolatsiooni, mis vĂ”ib potentsiaalselt pĂ”hjustada sĂŒsteemide tĂ”rkeid, kus «~C» kasutatakse portide edasiviimiseks.
  • sshd_config-failis on sshd-le lisatud direktiiv ChannelTimeout, mis mÀÀrab kanali mitteaktiivsuse ajakava (kanalid, kus direktiivis mÀÀratud ajal ei ole liiklust, suletakse automaatselt). Sessiooni, X11, agendi ja liikluse edastamise jaoks vĂ”ivad olla mÀÀratud erinevad ajad.
  • sshd_config-failis on sshd-le lisatud direktiiv UnusedConnectionTimeout, mis vĂ”imaldab mÀÀrata ajakava, et lĂ”petada kliendi ĂŒhendusi, mis on olnud teatud aja jooksul aktiivsete kanalite puudumisel.
  • sshd-sse on lisatud valik «-V» versiooni kuvamiseks, analooge klient ssh-i sarnasele valikule.
  • ssh -G vĂ€ljundis on lisatud rida «Host», mis kajastab hosti nime argumendi vÀÀrtust.
  • scp ja sftp-sse on lisatud valik «-X», mis haldab SFTP protokolli parameetreid, nagu koopiate puhversuurus ja ootel olevate taotluste arv.
  • ssh-keyscan-is on lubatud skannida tĂ€iskohti CIDR-aadresse, nĂ€iteks «ssh-keyscan 192.168.0.0/24».

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster