OpenSSH 9.3 värskendus, mis lahendab turvaprobleeme

Avalikustatud on OpenSSH 9.3, avatud rakenduse klient ja server, mis töötab SSH 2.0 ja SFTP protokollide alusel. Uues versioonis on kõrvaldatud turvaprobleemid:

  • Töölauaprogrammis ssh-add tuvastati loogikavea tõttu, mis ei edastanud ssh-agent'ile tarkvarakaartide võtmete lisamisel piiranguid, mis on määratud valikuga «ssh-add -h». Selle tulemusena lisati agenti võti, mille suhtes ei rakendatud piiranguid, mis lubavad ühendusi ainult teatud hostidelt.
  • Töölauaprogrammis ssh tuvastati haavatavus, mis võib viia andmete lugemiseni virna piirkonnast väljaspool eraldatud puhvrit spetsiaalselt koostatud DNS-vastuste töötlemisel, kui on sisse lülitatud konfiguratsioonifailis seadistus VerifyHostKeyDNS. Probleem esineb sisseehitatud funktsiooni getrrsetbyname() rakenduses, mida kasutatakse ülekantavates OpenSSH versioonides, mis on koostatud ilma välist raamatukogu ldns kasutamata (—with-ldns) ja süsteemides, kus standardraamatukogud ei toeta getrrsetbyname() kutset. Haavatavuse ärakasutamise võimalus on hinnatud madalaks, välja arvatud ssh kliendi teenuse keelamise käivitamiseks.

Pealegi võib välja tuua haavatavuse OpenBSD raamatukogus libskey, mis on osa OpenSSH-st. Probleem on olemas alates 1997. aastast ja võib viia virna puhvri ülevooluni, kui töödeldakse spetsiaalselt koostatud hostinimesid. Tõdetakse, et kuigi haavatavus võib ilmuda eemalt OpenSSH kaudu, on praktiliselt see haavatavus kasutu, kuna selle ilmumiseks peab rünnatud hosti nimi (/etc/hostname) sisaldama rohkem kui 126 sümbolit ja puhvrit saab ülevoolata ainult nullkoodiga sümbolite (‘\0’) abil.

Ohutusega mitteseotud muudatused:

  • Töölauaprogrammides ssh-keygen ja ssh-keyscan on lisatud toimetuse parameeter «-Ohashalg=sha1|sha256», et valida SSHFP jäljendi kuvamise algoritm.
  • Töölauaprogrammis sshd on lisatud valik «-G», et analüüsida ja kuvada aktiivset konfiguratsiooni ilma privaatvõtmete laadimiseta ja ilma täiendavate kontrollideta, mis võimaldab kontrollida konfiguratsiooni võtmete genereerimise etapil ja käivitada kontrolli mitteteenindavate kasutajate poolt.
  • Töölauaprogrammis sshd on suurenenud isoleeritus Linuxi platvormil, kasutades süsteemikutsese filtreerimise mehhanisme seccomp ja seccomp-bpf. Lubatud süsteemikutsete loendisse on lisatud lipud mmap, madvise ja futex.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster