OpenSSH 9.8 vÀljaanne DSA algoritmi keelamise ja tÀiendavate kaitsemehhanismidega

Avalikustatud on OpenSSH 9.8 vĂ€ljaanne, avatud rakenduse klient ja server, mis töötab SSH 2.0 ja SFTP protokollide kaudu. Peale eelnevalt teada antud kriitilise haavatavuse (CVE-2024-6387) kĂ”rvaldamise, mis vĂ”imaldab saavutada kaugkĂ€skude tĂ€itmist root-Ă”igustes enne autentimise lĂ€bimist, on uues versioonis parandatud veel ĂŒks vĂ€hem ohtlik haavatavus ning pakutud mitmeid olulisi muudatusi, mis on suunatud turvalisuse tĂ”stmisele.

Teine haavatavus vĂ”imaldab ringi minna OpenSSH 9.5 versioonis lisatud kaitsele kĂ”rvalkanalite rĂŒnnakute vastu, mis analĂŒĂŒsivad viivitusi klahvide vahel, et taastada sisestust. Haavatavus vĂ”imaldab eristada pakette, mis genereerivad taustategevust vale klahvivajutuse simuleerimise kaudu, reaalsetest klahvivajutusi saatvatest pakettidest, mis vĂ€hendab mehhanismi, mis varjab interaktiivse sisendi omadusi sh-trafficis, tĂ”husust. Klahvivajutuste andmed vĂ”imaldavad kasutada rĂŒnnakuid, mille kĂ€igus taastatakse sisu viivituste analĂŒĂŒsi pĂ”hjal, mis sĂ”ltuvad klaviatuuri klahvide asukohast (nĂ€iteks reageerimine tĂ€he 'F' sisestamisel on kiiremini kui 'Q' vĂ”i 'X' sisestamisel, kuna vajaminev sĂ”rme liigutamine on vĂ€iksem).

Lisaks selgus, et rakendatud algoritm, mis saadab pakette reaalsete ja vale klahvivajutustega, vĂ€hendas usaldusvÀÀrsust teise kaitsemeetodi suhtes kĂ”rvalkanalite rĂŒnnakute kaitseks. Alates versioonist
OpenSSH 2.9.9 server saatis pakette vale klahvivajutustega konsooli sisendi reĆŸiimis echo-off, mida kasutatakse nĂ€iteks paroolide sisestamiseks su vĂ”i sudo korral. Uus valepakettide saatmise loogika vĂ”imaldas passiivse liikluse analĂŒĂŒsi korral eristada reaalsete vajutustega pakette echo-off reĆŸiimis, et neid eraldi analĂŒĂŒsida. Samal ajal on vajutuste ajateabe tĂ€psus piiratud, kuna pakette ei saadeta kohe pĂ€rast sisestamist, vaid fikseeritud ajavahemike jĂ€rel (vaikimisi 20 ms).

Teised muutused OpenSSH 9.8:

  • Koostamisetapis on vaikimisi vĂ€lja lĂŒlitatud digitaalsete allkirjade tugi DSA-algoritmile. 2025. aasta alguses eemaldatakse DSA rakendus koodibaasist. Eemaldamise pĂ”hjuseks on DSA kaitsetase, mis ei vasta tĂ€napĂ€evastele nĂ”uetele. DSA ebausaldusvÀÀrse algoritmi toetamise jĂ€tkamise kulud ei ole Ă”igustatud ja selle eemaldamine aitab edendada DSA toe lĂ”petamist teistes SSH ja krĂŒptograafiateekides.
  • TĂ€iendava kaitse tagamiseks haavatavuste Ă€rakasutamise meetodite vastu, mis nĂ”uavad suure hulga sshd-ĂŒhenduste loomist, on rakendatud ja vaikimisi lubatud uus kaitsereĆŸiim, mis aitab ka automatiseeritud paroolide murdmise rĂŒnnakute blokeerimisel, kus robotid pĂŒĂŒavad kasutaja parooli Ă€ra arvata, testides erinevaid tĂŒĂŒpilisi kombinatsioone. Kaitse on rakendatud blokeerimise kaudu IP-aadresse, millega registreeritakse suur hulk ebaĂ”nnestunud ĂŒhenduspĂŒĂŒde — sshd jĂ€lgib alamprotsesside lĂ”petamise olekut, tuvastades olukorrad, kus autentimine nurjus vĂ”i protsess lĂ”petati ootamatult tĂ”rke tĂ”ttu, ning kui teatud lĂ€vend on ĂŒletatud, hakkab see blokeerima probleemsetelt IP-d vĂ”i alamvĂ”rkudelt tulevaid pĂ€ringuid. Blokeerimise aktiveerimise lĂ€ve, blokeeritava alamvĂ”rgu mustreid ja erandite nimekirja seadistamiseks on pakutud parĂąmeterid PerSourcePenalties, PerSourceNetBlockSize ja PerSourcePenaltyExemptList.
  • sshd on jagatud mitmeks eraldi tĂ€idetavaks failiks. sshd-st eraldi on vĂ€lja toodud sshd-session protsess, mis tegeleb seansside töötlemisega. sshd-s on sĂ€ilitatud ĂŒlesanded, mis vastutavad vĂ”rgupĂ€ringute vastuvĂ”tmise, konfiguratsiooni kontrollimise, hostide vĂ”tmete laadimise ja kĂ€ivitatavate protsesside haldamise eest vastavalt parametritele MaxStartups. Seega sisaldab sshd tĂ€idetav fail nĂŒĂŒd minimaalset funktsionaalsust, mis on vajalik uue vĂ”rgupĂ€ringu vastuvĂ”tmiseks ja sshd-sessioni kĂ€ivitamiseks seansi töötlemiseks.
  • Muutunud on osa veateateid, mis salvestatakse logisse. EelkĂ”ige saadetakse nĂŒĂŒd mitmed sĂ”numid "sshd-session" protsessi nimel, mitte "sshd" nimel.
  • Tööriistas ssh-keyscan vĂ€ljastatakse protokolli versiooni ja hosti nime teave nĂŒĂŒd standardvoogu, mitte STDERR-i. VĂ€ljundi keelamiseks on pakutud valik "-q".
  • SSH-is on vĂ”imalus vĂ€lja lĂŒlitada direktiiviga HostkeyAlgorithms, tagasimineku kasutamisel hosti vĂ”tme sertifikaadilt lihtsate (plain) hosti vĂ”tmete juurde.
  • Kandvate sshd versioonis lĂ”petati argv[0] vÀÀrtuse kasutamine PAM teenuse nime mÀÀramiseks. PAM teenuse nime mÀÀramiseks sshd_config-is on lisatud uus direktiiv 'PAMServiceName', mis on vaikimisi seatud vÀÀrtusele 'sshd'.
  • Kandvat sshd versioonis on tagatud automaatselt genereeritud failide (nt skript configure, config.h.in jne) sĂ€ilitamine Git harudes koos vĂ€ljaannetega (nĂ€iteks V_9_8), mis vĂ”imaldas sĂŒnkroonida digitaalselt allkirjastatud tar-arhiivide sisu ja Git harusid.
  • Kandvas ssh ja ssh-agent versioonis on seadistamine
    SSH_ASKPASS, kui keskkonnamuutuja WAYLAND_DISPLAY on olemas, sarnaselt sellele, kuidas X11 korral on tehtud, kui keskkonnamuutuja DISPLAY on olemas.
  • Kandvas sshd versioonis on lisatud toetus systemd'ile teadete saatmiseks kuulanud vĂ”rgusoklite loomisel vĂ”i taaskĂ€ivitamisel, kasutades eraldi koodi, mis ei pöördu libsystemd teegi poole.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster