Avaldatud on OpenSSH 9.6 versioon, avatud lÀhtekoodiga kliendi ja serveri rakendus SSH 2.0 ja SFTP protokollide jaoks. Uues versioonis on kÔrvaldatud kolm turvaprobleemi:
- Turvavea olemasolu SSH protokollis (CVE-2023-48795, rĂŒnnak âTerrapinâ), mis vĂ”imaldab MITM-rĂŒnnaku kĂ€igus tagasi pöörduda vĂ€hem kaitstud autentimise algoritmide kasutamise juurde ning keelata kaitse rĂŒnnakute eest kĂ”rvaliste kanalite kaudu, mis jĂ€ljendavad klaviatuuri nupu vajutamise viivitusi. RĂŒnnakumeetodist on eraldi uudis.
- Turvavea olemasolu ssh tööriistas, mis vĂ”imaldab suvaliste shell-kĂ€skude sisestamist, manipuleerides logini ja hosti vÀÀrtustega, mis sisaldavad spetsiaalmĂ€rke. Turvavedu saab Ă€ra kasutada, kui rĂŒndaja kontrollib ssh-s edastatavate logini ja hostinime vÀÀrtusi, samuti ProxyCommand ja LocalCommand direktiivide vÀÀrtusi vĂ”i âmatch execâ plokke, kuhu on mÀÀratud asendusmĂ€rgid, nĂ€iteks %u ja %h. NĂ€iteks vale logini ja hosti kasutamine on vĂ”imalik sĂŒsteemides, mis kasutavad Git alamsĂŒsteeme, kuna Git ei piira spetsiaalsete mĂ€rkide kasutamist hosti ja kasutaja nimedes. Sarnane turvavea ilming esineb ka libssh-s.
- Viga ssh-agentis, mille tÔttu PKCS#11 privaatsete vÔtmete lisamisel kehtisid piirangud ainult esimesse vÔtmesse, mille tagastas PKCS#11 token. Probleem ei puuduta tavalisi privaatvÔtmeid, FIDO tokeneid ja piiranguteta mÀÀratud vÔtmeid.
ĂlejÀÀnud muudatused:
- ssh-s on lisatud asenduse â%jâ toetus, mis avatakse hostinimeks, nagu on mÀÀratud ProxyJump direktiivis.
- ssh-s on lisatud ChannelTimeout seadistamise tugi kliendi poolel, mida saab kasutada mitteaktiivsete kanalite lÔpetamiseks.
- ssh-s, sshd-s, ssh-add-s ja ssh-keygen-is on lisatud tugi ED25519 privaatvÔtmete lugemiseks PEM PKCS8 formaadis (varasemalt toetati ainult OpenSSH formaati).
- ssh-s ja sshd-s on lisatud protokolli laiendamine, et uuesti leppida kokku digitaalallkirjastamise algoritmides, mis kehtivad avatud vĂ”tmete autentimise jaoks, mis toimub pĂ€rast kasutajanime teabe saamist. NĂ€iteks vĂ”ib laienduse abil valikuliselt kasutada teisi algoritme kasutajatele seotud konfigureerimise kaudu, mÀÀrates PubkeyAcceptedAlgorithms âMatch userâ ploki alla.
- ssh-add ja ssh-agent on lisatud protokolli laiendus, et mÀÀrata sertifikaate PKCS#11 vÔtmete laadimise ajal, mis vÔimaldab kasutada PKCS#11-sse seotud sertifikaate kÔigis OpenSSH utiliitides, mis toetavad ssh-agenti, mitte ainult ssh-s.
- Parandatud on ebastabiilsete vÔi mitte toetatud kompilatsiooni lipukeste tuvastamist, nagu "-fzero-call-used-regs" clangis.
- Ahnjatuse piiramiseks sshd protsessis OpenSolaris versioonides, mis toetavad getpflags() liidese kasutamist, on aktiveeritud PRIV_XPOLICY reĆŸiim PRIV_LIMIT asemel.
Allikas: opennet.ru
