OpenSSH 9.6 vÀljaanne, kus on parandatud haavatavused.

Avaldatud on OpenSSH 9.6 versioon, avatud lÀhtekoodiga kliendi ja serveri rakendus SSH 2.0 ja SFTP protokollide jaoks. Uues versioonis on kÔrvaldatud kolm turvaprobleemi:

  • Turvavea olemasolu SSH protokollis (CVE-2023-48795, rĂŒnnak „Terrapin“), mis vĂ”imaldab MITM-rĂŒnnaku kĂ€igus tagasi pöörduda vĂ€hem kaitstud autentimise algoritmide kasutamise juurde ning keelata kaitse rĂŒnnakute eest kĂ”rvaliste kanalite kaudu, mis jĂ€ljendavad klaviatuuri nupu vajutamise viivitusi. RĂŒnnakumeetodist on eraldi uudis.
  • Turvavea olemasolu ssh tööriistas, mis vĂ”imaldab suvaliste shell-kĂ€skude sisestamist, manipuleerides logini ja hosti vÀÀrtustega, mis sisaldavad spetsiaalmĂ€rke. Turvavedu saab Ă€ra kasutada, kui rĂŒndaja kontrollib ssh-s edastatavate logini ja hostinime vÀÀrtusi, samuti ProxyCommand ja LocalCommand direktiivide vÀÀrtusi vĂ”i „match exec“ plokke, kuhu on mÀÀratud asendusmĂ€rgid, nĂ€iteks %u ja %h. NĂ€iteks vale logini ja hosti kasutamine on vĂ”imalik sĂŒsteemides, mis kasutavad Git alamsĂŒsteeme, kuna Git ei piira spetsiaalsete mĂ€rkide kasutamist hosti ja kasutaja nimedes. Sarnane turvavea ilming esineb ka libssh-s.
  • Viga ssh-agentis, mille tĂ”ttu PKCS#11 privaatsete vĂ”tmete lisamisel kehtisid piirangud ainult esimesse vĂ”tmesse, mille tagastas PKCS#11 token. Probleem ei puuduta tavalisi privaatvĂ”tmeid, FIDO tokeneid ja piiranguteta mÀÀratud vĂ”tmeid.

ÜlejÀÀnud muudatused:

  • ssh-s on lisatud asenduse „%j“ toetus, mis avatakse hostinimeks, nagu on mÀÀratud ProxyJump direktiivis.
  • ssh-s on lisatud ChannelTimeout seadistamise tugi kliendi poolel, mida saab kasutada mitteaktiivsete kanalite lĂ”petamiseks.
  • ssh-s, sshd-s, ssh-add-s ja ssh-keygen-is on lisatud tugi ED25519 privaatvĂ”tmete lugemiseks PEM PKCS8 formaadis (varasemalt toetati ainult OpenSSH formaati).
  • ssh-s ja sshd-s on lisatud protokolli laiendamine, et uuesti leppida kokku digitaalallkirjastamise algoritmides, mis kehtivad avatud vĂ”tmete autentimise jaoks, mis toimub pĂ€rast kasutajanime teabe saamist. NĂ€iteks vĂ”ib laienduse abil valikuliselt kasutada teisi algoritme kasutajatele seotud konfigureerimise kaudu, mÀÀrates PubkeyAcceptedAlgorithms „Match user“ ploki alla.
  • ssh-add ja ssh-agent on lisatud protokolli laiendus, et mÀÀrata sertifikaate PKCS#11 vĂ”tmete laadimise ajal, mis vĂ”imaldab kasutada PKCS#11-sse seotud sertifikaate kĂ”igis OpenSSH utiliitides, mis toetavad ssh-agenti, mitte ainult ssh-s.
  • Parandatud on ebastabiilsete vĂ”i mitte toetatud kompilatsiooni lipukeste tuvastamist, nagu "-fzero-call-used-regs" clangis.
  • Ahnjatuse piiramiseks sshd protsessis OpenSolaris versioonides, mis toetavad getpflags() liidese kasutamist, on aktiveeritud PRIV_XPOLICY reĆŸiim PRIV_LIMIT asemel.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster