Väljaanne OpenSSH 8.9, mis kõrvaldab haavatavuse sshd's

Pärast kuue kuu arendust on välja antud OpenSSH 8.9, avaallikana klient ja server SSH 2.0 ning SFTP protokollide jaoks. Uues versioonis on sshd-s kõrvaldatud haavatavus, mis võib potentsiaalselt võimaldada sisenemist ilma autentimiseta. Probleem on põhjustatud täisarvude ülevoolust autentimiskoodis, kuid selle ära kasutamine on võimalik ainult koos teiste loogikavigadega koodis.

Praeguses vormis ei ole haavatavus ära kasutatav, kui on lubatud privileegide jagamise režiim, kuna selle avaldumine blokeerib eraldi kontrollid, mida tehakse privileegide jagamise jälgimise koodis. Privilegeerimise jagamise režiim aktiveeriti vaikevalikuna 2002. aastal, alates OpenSSH 3.2.2-st, ja see on kohustuslik alates OpenSSH 7.5 väljaandest, mis avaldati 2017. aastal. Lisaks on kaasaskantavates OpenSSH versioonides, alates versioonist 6.5 (2014. aasta), haavatavus blokeeritud kompileerimisega koos täisarvude ülevoolu kaitse lipuga.

Muud muudatused:

  • OpenSSH-i seadmes on sshd-st eemaldatud sisemine toetamine MD5 algoritmiga paroolide hajutamiseks (väliste teekidega nagu libxcrypt seondumine on lubatud).
  • ssh, sshd, ssh-add ja ssh-agent sisaldavad allhangete süsteemi võtmete edastamise ja kasutamise piiramiseks, mis on lisatud ssh-agentisse. Süsteem võimaldab määrata reegleid, mis defineerivad, kuidas ja kus võtmeid ssh-agentis kasutada võib. Näiteks võtme lisamiseks, mida saab kasutada ainult autentimiseks, kui iga kasutaja ühendub hostiga scylla.example.org, kasutaja perseus hostiga cetus.example.org ja kasutaja medea hostiga charybdis.example.org, suunamisega vahehosti scylla.example.org kaudu, võib kasutada järgmist käsku: $ ssh-add -h "perseus@cetus.example.org" \ -h "scylla.example.org" \ -h "scylla.example.org>medea@charybdis.example.org" \ ~/.ssh/id_ed25519
  • ssh ja sshd sisaldavad KexAlgorithms nimekirjas, mis määrab võtmevahetuse meetodite valimise järjekorra, vaikimisi on lisatud hübriidne algoritm „sntrup761x25519-sha512@openssh.com“ (ECDH/x25519 + NTRU Prime), mis on kvantarvutite rünnakute suhtes tugev. OpenSSH 8.9 versioonis on see läbirääkimismeetod lisatud ECDH ja DH meetodite vahele, kuid järgmistel väljalaskevariantidel plaanitakse seda kasutada vaikimisi.
  • ssh-keygen, ssh ja ssh-agent on parandanud FIDO-tokenite võtmete töötlemist, mida kasutatakse seadme autentimise jaoks, sealhulgas biometrilise autentimise võtmeid.
  • ssh-keygenis on lisatud käsk „ssh-keygen -Y match-principals“, et kontrollida kasutajanimesid lubatud nimede nimekirja failis.
  • ssh-add ja ssh-agent pakuvad võimalust lisada FIDO-võtmeid, mis on PIN-koodiga kaitstud, ssh-agentisse (PIN-i küsimine kuvatakse autentimise hetkel).
  • ssh-keygenis on lubatud hash-algoritmi (sha512 või sha256) valimine allkirja genereerimise ajal.
  • ssh ja sshd on muutnud võrguandmete lugemise otse sisendpakettide puhvrisse, vältides vahepealse puhverserveri kasutamist, et parandada jõudlust. Samuti on rakendatud saadud andmete otsekanali puhvri paigutamine.
  • SSh-i PubkeyAuthentication direktiivis on laiendatud toetatavate parameetrite loetelu (jah|ei|unbound|host-bound), et võimaldada valida kasutatava protokolli laienduse variandi.

Ühes järgmistest versioonidest plaanitakse vaikimisi muuta scp tööriist SFTP kasutamiseks, asendades vananenud SCP/RCP protokolli. SFTP-s kasutatakse ennustatavamaid nime töötlemise meetodeid, vältides glob-mallide käsitsemist failinimedes teise hosti shellis, mis toob kaasa turvaprobleeme. Erity, SCP ja RCP kasutamisel teeb server otsuse, millised failid ja kaustad kliendile edastatakse, samas kui klient kontrollib vaid tagastatud objektide nimede kehtivust. Ilma nõuetekohaste kontrollideta kliendi poolel võib see lubada serverile edastada teisi failinimesid, mis erinevad nõutud omadest. SFTP protokoll ei kannata neid probleeme, kuid ei toeta spetsiaalsete teede, nagu „~/”, avamist. Selle diferentsi kõrvaldamiseks pakkus OpenSSH eelmises versioonis välja uue SFTP protokolli laienduse teede avamiseks ~/ ja ~user/.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster