OpenSSH 8.3 vÀljaandmine koos scp haavatavuse kÔrvaldamisega

PÀrast kolme kuu arendustööd esitati vabastus OpenSSH 8.3, avatud kliendi ja serveri teostus SSH 2.0 ja SFTP protokollide jaoks.

Uues versioonis on lisatud kaitse scp rĂŒnnaku vastu, mis vĂ”imaldab serveril edastada teisi failinimesid, mis erinevad nĂ”utud omadest (erinevalt eelmisest haavatavusest, see rĂŒnnak ei vĂ”imalda valida kasutaja poolt katalooge ega glob-maske). Tuletame meelde, et SCP-enam server otsustab, milliseid faile ja katalooge klientidele saata, ning klient kontrollib vaid tagastatud objektide nimesid. Tuvastatud probleemi olemus on see, et kui sĂŒsteemikutsung utimes lĂ”petab talitlushĂ€ire, siis tĂ”lgendatakse faili sisu kui faili metaandmeid.

See omadus, ĂŒhendades serveriga, mida kontrollib kurjategija, vĂ”ib kasutada kasutaja failisĂŒsteemis ainete erikontode ja -sisu salvestamiseks, kopeerides scp kaudu konfiguratsioonides, mis pĂ”hjustavad utimes'i kutse ebaĂ”nnestumise (nt SE Linuxi poliitika vĂ”i sĂŒsteemikutsungite filtri kaudu utimes'i keeldumine). Reaalsete rĂŒnnakute tĂ”enĂ€osus on hinnatud minimaalseks, kuna tĂŒĂŒpilistes konfiguratsioonides ei lĂ”ppe kutsumine utimes tĂ”rkena. Lisaks ei jÀÀ rĂŒnnak mĂ€rkamata — scp kutse kĂ€ivitamisel kuvatakse andmete edastamise viga.

Üldised muudatused:

  • sftp-s on lĂ”petatud -1 argumendi töötlemine sarnaselt ssh ja scp-le, mis varem aktsepteeriti, kuid ignoreeriti;
  • sshd-s on nĂŒĂŒd kolme valiku vĂ”imalus kasutamisel IgnoreRhosts: 'yes' — ignoreerige rhosts/shosts, 'no' — vĂ”ta arvesse rhosts/shosts ja 'shosts-only' — lubada '.shosts', kuid keelata '.rhosts';
  • ssh-s on tagatud %TOKEN asendamine LocalFoward ja RemoteForward seadistustes, mida kasutatakse Unix-soketite suunamiseks;
  • Lubatud on laadida avatud vĂ”tmeid krĂŒpteerimata privaatvĂ”tme failist, kui eraldi avatud vĂ”tme faili ei ole;
  • Kui sĂŒsteemis on libcrypto, siis ssh ja sshd nĂŒĂŒd kasutavad selle teegi chacha20 algoritmi teostust, mitte sisseehitatud ĂŒlekandeteostust, mis jÀÀb tootlikkuses maha;
  • Rakendatud on vĂ”imalus dumpida tĂŒhistatud sertifikaatide binaarse nimekirja sisu kĂ€su 'ssh-keygen -lQf /path' tĂ€itmisel.
  • Kantav versioon vĂ”imaldab mÀÀrata sĂŒsteeme, kus SA_RESTART valiku signaalid katkestavad select töö;
  • Probleemid HP/UX ja AIX sĂŒsteemide kokkupanekuga on lahendatud;
  • Seccomp sandboxi koostamisprobleemid mĂ”nedes Linuxi konfigureerimistes on kĂ”rvaldatud;
  • Parandatud on libfido2 teegi mÀÀramine ning lahendatud on koostamisprobleemid valikuga „—with-security-key-builtin“.

OpenSSH arendajad on taas hoiatanud, et SHA-1 hash’ide kasutamiseks mĂ”eldud algoritmid muudetakse peagi vananenuks, seoses tĂ”hususe kasvuga eeldefineeritud kollisioonirĂŒnnakute puhul (kollisiooni leidmise maksumus on hinnanguliselt umbes 45 tuhat dollarit). Ühes jĂ€rgnevas vĂ€ljaandes plaanitakse vaikimisi keelata digitaalsete allkirjade kasutamine avatud vĂ”tme algoritmiga „ssh-rsa“, mida mainitakse SSH protokolli originaalses RFC-s ja mis on praktikas endiselt laialdaselt levinud (ssh-rsa rakenduse kontrollimiseks oma sĂŒsteemides vĂ”ib proovida ssh-iga ĂŒhenduda, kasutades valikut „-oHostKeyAlgorithms=-ssh-rsa“).

Uute algoritmide ĂŒlemineku sujuvamaks muutmiseks OpenSSH-s, plaanitakse ĂŒhes jĂ€rgnevates vĂ€ljaannetes vaikimisi lubada seadistust UpdateHostKeys, mis vĂ”imaldab automaatselt suunata kliente usaldusvÀÀrsematele algoritmidele. Soovitatud migreerimise algoritmide seas on rsa-sha2-256/512, mis pĂ”hineb RFC8332 RSA SHA-2 (toetatakse OpenSSH 7.2 alates ja kasutatakse vaikimisi), ssh-ed25519 (toetatakse OpenSSH 6.5 alates) ja ecdsa-sha2-nistp256/384/521, mis pĂ”hineb RFC5656 ECDSA (toetatakse OpenSSH 5.7 alates).

Alates eelmisest vĂ€ljaandest on „ssh-rsa“ ja „diffie-hellman-group14-sha1“ eemaldatud CASignatureAlgorithms nimekirjast, mis mÀÀrab uute sertifikaatide digitaalallkirjade lubatud algoritmid, kuna SHA-1 sertifikaatides on lisarisk, kuna rĂŒndajal on piiramatu aeg kollisiooni otsimiseks olemasoleva sertifikaadi jaoks, samal ajal kui hosti vĂ”tmete rĂŒnnaku kestus on piiratud ĂŒhenduse taotlemise ajaga (LoginGraceTime).

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster