OpenSSH 10.3 vÀljalaskmine

PÀrast poole aasta arendust on ilmunud versioon OpenSSH 10.3, avatud rakenduse klient ja serverilt töötamiseks protokollide SSH 2.0 ja SFTP. Peamised muudatused:

  • Aadressitud on haavatavus, mis vĂ”imaldab rĂŒndajal, kellel on kontroll kasutajanime ĂŒle, mis edastatakse ssh utiliidi kĂ€ivitamisel, potentsiaalselt saavutada juhuslike shell-kĂ€skude tĂ€itmine. Haavatavus ilmneb sĂŒsteemides, mis kasutavad "%u" asendust mĂ”nedes konfigureerimisfaili direktiivides, nagu "Match exec". Probleem tuleneb erimĂ€rkide kontrollimisest kasutajanimes pĂ€rast %-asenduste teostamist ssh_config konfigureerimisfailis.
  • Korrigeeritud on turvaprobleem sshd-s, mis tuleneb authorized_keys valiku principials="" vale vastavuse testimisest sertifikaadi nimede (principal) loendiga, kui nimedes on kirjas mĂ€rk ",". Haavatavuse kasutamiseks peab authorized_keys valikus principials="" olema mitmeid nimesid ja sertifikaadi vĂ€ljastaja peab olema vĂ€lja andnud sertifikaadi, millel on mitu nime, mis on eraldatud komaga (tavaliselt ei ole see lubatud). KĂ€itumine tĂŒhja nimega sertifikaatide osas on muudetud — varem kuulus tĂŒhja nimi kĂ”ikidesse authorized_keys principials="" valikutesse, nĂŒĂŒd ei kuulu.
  • scp-s on lahendatud probleem, mille tĂ”ttu ei puhastatud pĂ€rast failide ĂŒleslaadimist root Ă”igustega, kasutades valikut "-O" ja ilma "-p" valikuta setuid/setgid lippe.
  • sshd-s on parandatud ECDSA vĂ”tmete töötlemise probleem PubkeyAcceptedAlgorithms ja HostbasedAcceptedAlgorithms direktiivides, mille tĂ”ttu, kui on mÀÀratud mĂ”ni ECDSA algoritm (nĂ€iteks "ecdsa-sha2-nistp384"), hakati aktsepteerima ka kĂ”iki teisi ECDSA baasil pĂ”hinevaid algoritme, isegi kui need ei olnud selgelt lubatud nimekirjas.
  • ssh-s ja sshd-s on SSH-agentidega suhtlemisel lisatud IANA mÀÀratletud (codepoint) identifikaatorite tugi draft-ietf-sshm-ssh-agent spetsifikatsioonis. Varem kasutatud identifikaatorite vormi "@openssh.com" tugi on sĂ€ilinud.
  • ssh-agentis on rakendatud laiendus "query", mis on mÀÀratletud draft-ietf-sshm-ssh-agent spetsifikatsioonis ja vĂ”imaldab mÀÀrata agendi toetatud funktsioone. Toetatud protokolli laiendite loendi pĂ€rimiseks on ssh-add utiliiti lisatud valik "-Q".
  • sshd_config-is on lubatud nĂ€idata mitmeid faile RevokedKeys direktiivis, ja ssh_config-is RevokedHostKeys direktiivis.
  • SSH-ы lisati escape-kĂ€sk «~I» ja valik «-O conninfo» praeguse ĂŒhenduse teabe kuvamiseks, samuti valik «-O channels» avatud kanalite teabe kuvamiseks.
  • SSHD-s on direktiivis PerSourcePenalties rakendatud valik ‘invaliduser’, et lisada viivitus, kui proovite sisse logida mittesemantiva kasutaja alla (vaikimisi 5-sekundiline). Lisatud on vĂ”imalus mÀÀrata mitte-kĂŒmnendlikke viivitusaegu.
  • SSHD-s on lisatud valik GSSAPIDelegateCredentials, et hallata kliendi poolt esitatud delegeeritud akrediteerimiste vastuvĂ”ttu.
  • SSH-keygenis on toetatud ED25519 vĂ”tmete salvestamist PKCS8 formaadis.
  • Toetatakse digitaalsete allkirjade skeemi ed25519, mis on ellu viidud lĂ€bi libcrypto.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster