OpenSSH 8.9 vÀljaanne, millele on lisatud parandused sshd haavatavuse vastu

PĂ€rast kuue kuu arendust on vĂ€lja antud OpenSSH 8.9, avatud klientide ja serverite rakendus SSH 2.0 ja SFTP protokollide jaoks. Uues versioonis on sshd-s lahendatud haavatavus, mis vĂ”ib potentsiaalselt vĂ”imaldada juurdepÀÀsu ilma autentimiseta. Probleem on pĂ”hjustatud tĂ€isarvu ĂŒlevoolust autentimiskoodis, kuid selle Ă€rakasutamine on vĂ”imalik vaid koos teiste loogikavigadega koodis.

Praeguses vormis ei ole haavatavus Ă€rakasutatav, kui on aktiveeritud privileegide jagamise reĆŸiim, kuna selle vĂ€ljendumine on blokeeritud eraldi kontrollide abil, mida viiakse lĂ€bi privileegide jagamise jĂ€lgimisprotsessi koodis. Privileegide jagamise reĆŸiim on vaikimisi aktiveeritud alates 2002. aastast, alates OpenSSH 3.2.2-st, ja on kohustuslik alates OpenSSH 7.5 vĂ€ljaandmisest, mis avaldati 2017. aastal. Ühtlasi blokeeritakse haavatavus kaasaskantavates OpenSSH versioonides alates 6.5 (2014. aasta) vĂ€ljaandest, kui kompileerimist toetatakse tĂ€isarvu ĂŒlevoolude kaitse lippudega.

Muud muudatused:

  • Kaasaskantavas OpenSSH versioonis on sshd-s eemaldatud sisemine tugi paroolide rĂ€simiseks MD5 algoritmi abil (tagasi toomine on lubatud seostumisega vĂ€liste teegidega, nĂ€iteks libxcrypt).
  • Ssh, sshd, ssh-add ja ssh-agent sisaldavad alam sĂŒsteemi, et piirata vĂ”tmete edastamist ja kasutamist, mis on lisatud ssh-agentisse. Alam sĂŒsteem vĂ”imaldab mÀÀrata reeglid, mis mÀÀravad, kuidas ja kus vĂ”tmeid ssh-agentis kasutada saab. NĂ€iteks vĂ”tme lisamiseks, mida saab kasutada autentimiseks, kui iga kasutaja ĂŒhendub hostiga scylla.example.org, kasutaja perseus hostiga cetus.example.org ja kasutaja medea hostiga charybdis.example.org, suunates lĂ€bi vahehosti scylla.example.org, saab kasutada jĂ€rgmist kĂ€sku: $ ssh-add -h "perseus@cetus.example.org" \ -h "scylla.example.org" \ -h "scylla.example.org>medea@charybdis.example.org" \ ~\/ .ssh\/id_ed25519
  • Ssh ja sshd on KexAlgorithmsi loendisse, mis mÀÀrab vĂ”tme vahetamise meetodite valimise jĂ€rjekorra, vaikimisi lisatud hĂŒbriidne algoritm "sntrup761x25519-sha512@openssh.com" (ECDH/x25519 + NTRU Prime), mis on kvantarvutite rĂŒnnakute suhtes vastupidav. OpenSSH 8.9 versioonis on see kokkuleppemeetod rakendatud ECDH ja DH meetodite vahel, kuid jĂ€rgmisel vĂ€ljaandel on plaanis see vaikimisi kasutada.
  • ssh-keygen, ssh ja ssh-agent parandasid FIDO-tokenite töötlemist, mida kasutatakse seadmete autentimiseks, sealhulgas biomeetrilise autentimise vĂ”tmete jaoks.
  • ssh-keygenis on lisatud kĂ€sk „ssh-keygen -Y match-principals“ kasutajanimede kontrollimiseks lubatud nimede loendis.
  • ssh-add ja ssh-agent vĂ”imaldavad lisada ssh-agentisse PIN-koodiga kaitstud FIDO-vĂ”tmeid (PIN-koodi kĂŒsimine toimub autentimise hetkel).
  • ssh-keygenis on lubatud valida allkirjastamise ajal hash-algoritm (sha512 vĂ”i sha256).
  • ssh ja sshd on jĂ”udluse parandamiseks vĂ”imaldanud vĂ”rguandmete lugemist otse sissetulevate pakettide puutusse, möödudes vahebufferdamisest virnas. Sama on rakendatud ka saadetavate andmete otse kanalipuhvrisse paigutamisel.
  • ssh-s on PubkeyAuthentication direktiivis laiendatud toetatavate parameetrite loetelu (yes|no|unbound|host-bound), et vĂ”imaldada valida kasutatava protokolli laienduse versiooni.

Ühes jĂ€rgmises vĂ€ljalaskes on plaanis vaikimisi muuta scp utiliit SFTP kasutamiseks vananenud SCP/RCP protokolli asemel. SFTP kasutab etteaimatavaid meetodeid nimede töötlemiseks ning ei kasuta glob-mallide töötlemist failinimedes teise hosti poolel, mis tekitab turbeprobleeme. EelkĂ”ige SCP ja RCP kasutamisel teeb server otsuse, millised failid ja kaustad kliendile edastada, ning klient kontrollib vaid tagastatud objektide nimede Ă”igsust, mis, kui klient ei tee piisavaid kontrolle, vĂ”imaldab serveri edastada teisi failinimesid, mis erinevad nĂ”utud nimedest. SFTP protokollil puuduvad need probleemid, kuid see ei toeta spetsiaalsete teede, nĂ€iteks „~/“ avamist. Selle erinevuse kĂ”rvaldamiseks avas eelmises OpenSSH versioonis SFTP-serveri teostuses uut SFTP protokolli laiendust, et avada teid ~ / ja ~user /.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster