OpenSSH 9.3 värskendus, mis lahendab turvaprobleemid

Avaldatud OpenSSH 9.3 versioon, avatud kliendi ja serveri implementatsioon SSH 2.0 ja SFTP protokollide jaoks. Uues versioonis on lahendatud järgmised turvaprobleemid:

  • Tööriistas ssh-add tuvastati loogikaviga, mille tõttu ei edastatud ssh-agentile nutikaardiga seotud võtmete lisamisel piiranguid, mis on määratud valiku «ssh-add -h» abil. Tulemuseks oli, et agenti lisati võti, millele ei kehtinud piirangud, mis lubavad ühendusi ainult teatavate hostidega.
  • Tööriistas ssh leiti haavatavus, mis võib põhjustada andmete lugemist virna alalt väljaspool eraldatud puhvrit, kui töödeldakse spetsiaalselt vormindatud DNS-vastuseid, eeldusel, et konfiguratsioonifailis on sisse lülitatud VerifyHostKeyDNS seadistus. Probleem esineb sisseehitatud реализацияs функция getrrsetbyname(), mida kasutatakse OpenSSH'i ülekantavates versioonides, mis on koostatakse ilma välist raamatukogudeta ldns (—with-ldns) ja standardsete raamatukogudega süsteemides, mis ei toeta getrrsetbyname() päringut. Haavatavuse ärakasutamise võimalust, välja arvatud ssh klientide teenuse keelamise algatamiseks, peetakse ebatõenäoliseks.

Lisaks võib märkida haavatavust OpenBSD raamatukogus libskey, mis on osa OpenSSH'ist. Probleem on olemas alates 1997. aastast ja võib põhjustada virna puhvri ülevoolu, kui töödeldakse spetsiaalselt vormindatud hostinimesid. Täheldatakse, et kuigi haavatavuse ilmingut saab algatada kaugelt OpenSSH kaudu, on see praktikas kasututu, kuna rünnatud hosti nime ( /etc/hostname ) peab sisaldama rohkem kui 126 sümbolit ja puhvrit saab ületada ainult nullkoodiga sümbolitega ('\0').

Turvalisusega mitteseotud muudatuste seas:

  • ssh-keygen'is ja ssh-keyscan'is on lisatud tugi parameetrile «-Ohashalg=sha1|sha256», et valida SSHFPi jääkide kuvamiseks algoritm.
  • sshd-sse on lisatud valik «-G», et analüüsida ja kuvada aktiivset konfiguratsiooni ilma privaatvõtmete laadimise katseteta ja ilma lisakontrollide sooritamiseta, mis võimaldab kontrollida konfiguratsiooni enne võtmete genereerimist ja teostada kontrolli privileegideta kasutajate poolt.
  • Linuxi platvormil on sshd tugevdatud isoleerimist, kasutades süsteemikutsungite filtreerimise mehhanisme seccomp ja seccomp-bpf. Lubatud süsteemikutsungite loetellu on lisatud lipud mmap, madvise ja futex.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster