OpenSSH 10.6 väljalaskmine turvaaukude parandamisega

Avaldasime OpenSSH 10.6, avatud allika kliendi ja serveri rakenduse SSH 2.0 ja SFTP protokollide jaoks. Parandatud on turvaprobleeme, millest enamik tuvastati koodi analüüsi käigus AI-tööriistade abil (CVE-tuvastused ei ole antud):

  • Rünnakuvõimekus sftp-s, mis võimaldab faili kirjutada sihtkausta väljaspool, kui pöörduda pahatahtliku serveri poole.
  • Kaks haavatavust GSSAPI rakenduses sshd, mis on põhjustatud oleku salvestamisest erinevate autentimise katsete vahel. GSSAPI kasutajatunnused võisid jääda kehtima pärast ebaõnnestunud autentimise katset ning neid võidi kasutada pärast eduka autentimise katset. Probleemid ilmnevad GSSAPIAuthentication seade lubatud olekus.
  • Sshd ja ssh on suures mahus peatatud LZ77 tihendamise toetus, mis võimaldab kolmanda osapoole rünnakut, mis võib teise sessiooni sisu taastada, kui ühendatakse teise osapoole jagatud mitmeotstarbelise ühendusega, kasutades teadlikult pahatahtlikke sisendeid, mis mõjutavad edastatud krüpteeritud sõnumite üldpikkust (LZ77 asendab korduvad read linkidega, mis asuvad kõigi kanalite ühisosas).
  • Ssh utiliidis on keelatud '$' ja '\' sümbolite kasutamine kasutajanimedes, mis sisestatakse käsureale, kuna nende kaudu võis korraldada koodi käivitamist, asendades nimesid ProxyCommand ja Match exec direktiivides, mis on määratud seadetesse.
  • Ssh-keygenis on parandatud suveaja vale töötlemine, mis põhjustas sertifikaatide kehtivuse aja nihke 1 tunni võrra.
  • Zip-pommide loomise blokeerimiseks on sshd ja ssh-sse lisatud kontrollima, kas paketi maksimaalne suurus ületatakse andmete lahtipakkimise ajal.
  • Sshd-s lahendati probleem, mis võimaldas mööda minna 'restrict' võtmesõna piirangutest autoriseeritud võtmete failis, kuna neid ei rakendatud tunnelite (PermitTunnel) osas.
  • Sshd-s on eemaldatud vale 'none' valiku tõlgendamine Match blokides, mis mõnes direktiivis, näiteks AuthorizedPrincipalsFile, tõlgendati kui failinime, mitte direktiivi keelamise tunnusena.
  • Sshd-s on kõrvaldatud root-privilegiumide tugevdamise puudumine platvormidel, mis ei toeta failides deskriptorite edastamist ja nõuavad PTY loomiseks root õigusi. Probleem ilmneb QNX 6-s, SCO OpenServer 5-s ja kompileerimisel valikuga '--disable-fd-passing'.

Haavatavustega mitteseotud muudatused:

  • Hübriidkrüptograafia ssh-mldsa44-ed25519 tugi on lubatud, mis on kvantarvutitega sissetungimise suhtes vastupidav.
  • sshd_configis on kehtestatud ja vaikimisi lubatud WarnWeakCrypto valik, et hallata teateid nõrkade krüptograafiagaühenduste kohta, mis ei ole kvantarvutite suhtes turvalised.
  • ssh-keygenis ja ssh-addis on rakendatud poliitika credProtect kontroll, et täita autentimise nõudeid (PIN või biomeetria) enne juurdepääsu andmete jaoks FIDO tokenites.
  • ssh-addis on lisatud lipp "-P", et vahele jätta FIDO ja PKCS#11 tokenite jaoks valikuline PIN-kood.
  • ssh käskluses ~I on rakendatud teabe kuvamine kohalike ja kaugsüsteemide versioonide kohta.
  • sftp käskudes mkdir/lmkdir on lisatud lipp ‘-p’, et vajadusel kaustu luua.
  • ssh-keygenis on lisatud režiim "hexdump", et eksportida võtmeid heksadesimaaldumpide vormis (nt dokumentatsiooni lisamiseks).
  • ssh ja sshd direktiivis ChannelTimeout on lubatud määrata ajutalunikke täpsusega kuni murdosadeni.
  • sshd-s on lisatud valik AgentSocketPath, et määrata tee $SSH_AUTH_SOCK-ile agendi edastamisel (nt user:.ssh/agent alamkaustades $HOME ja shared:/tmp ühiskasutatavates kataloogides).
  • ssh-agentis on lisatud lipp "-A", et määrata agendi soketikaustad, kus on lubatud prefiksite "user:" ja "shared:" kasutamine nagu AgentSocketPath valikus.
  • sshd-s on avalikest võtmetest kontroll eraldatud autentimisüritustest. Lisatud on valik "PubkeyOptions max-pk-ok:nnnn", et seadistada maksimaalsete avalike võtmete kontrollimisürituste arvu (vaikimisi 6), pärast mida ühendus katkestatakse MaxAuthTries limiidi tõttu.
  • ssh ja sshd TCPKeepAlive valikusse on lisatud tugi väärtusele "all", mis hõlmab keepalive-pakettide saatmist mitte ainult põhiliini, vaid ka läbi selle suunatud ühenduste jaoks.

Allikas: opennet.ru

Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid 🔥 Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster