Avaldatud on OpenSSH 9.6 väljaanne, avatud rakenduse kliendi ja serveri jaoks, mis töötab SSH 2.0 ja SFTP protokollide alusel. Uues versioonis on kõrvaldatud kolm turvaprobleemi:
- SSH protokolli haavatavus (CVE-2023-48795, rünnak "Terrapin"), mis võimaldab ülemineku vähem turvaliste autentimismeetodite kasutamisele MITM-rünnaku käigus ning keelab sidumise kaitse, mis kaitseb sisestamisandmete paljastamise eest klahvivajutuste viivituste analüüsi kaudu. Rünnaku meetod on esitatud eraldi uudises.
- Haavatavus ssh utiliidis, mis võimaldab sisestada suvalisi shell-käske, manipuleerides kasutajanime ja hosti väärtustega, mis sisaldavad erimärke. Haavatavust saab kasutada, kui ründaja kontrollib ssh-s edastatavaid kasutajanime ja hostinime väärtusi, samuti direktiive ProxyCommand ja LocalCommand või „match exec“ blokke, kus on esitatud asendussümbolid nagu %u ja %h. Näiteks vale kasutajanimi ja host võivad olla sissetoodud süsteemides, mis kasutavad Git'i alamodule, kuna Git ei keela erimärkide kasutamist hosti ja kasutaja nimedes. Sarnane haavatavus ilmneb ka libssh-is.
- ssh-agendis esines viga, mille tõttu rakendati PKCS#11 mittetäiendatud võtmete lisamisel piiranguid ainult esimesele võtmele, mille PKCS#11 token tagasi andis. Probleem ei puuduta tavapäraseid privaatvõtmeid, FIDO tokeneid ega piiramata määratud võtmeid.
Teised muudatused:
- ssh-sse lisati asendamine «%j», mis avatakse hostinimeks, mis on määratud läbi ProxyJump direktiivi.
- ssh-sse lisati kliendi poolel ChannelTimeout seade, mida saab kasutada mitteaktiivsete kanalite sulgemiseks.
- ssh-s, sshd-s, ssh-add-s ja ssh-keygen-is lisati toetus ED25519 privaatvõtmete lugemiseks PEM PKCS8 formaadis (varasemalt toetas ainult OpenSSH formaati).
- ssh-s ja sshd-s lisati protokolli laiendamine digitaalse allkirja algoritmide uuesti kooskõlastamiseks, mis toimub pärast kasutajanime jagamise etappi. Näiteks võimaldab laienduse abil erinevate algoritmide valimist seondada kasutajate kaudu PubkeyAcceptedAlgorithms määrangu määramisega „Match user“ plokis.
- ssh-add ja ssh-agent'i juurde lisati protokolli laiendus sertifikaatide määramiseks PKCS#11 võtmete laadimise ajal, mis võimaldab kasutada PKCS#11 privaatvõtmetega seotud sertifikaate kõigis OpenSSH utiliitides, mis toetavad ssh-agent'i, mitte ainult ssh-is.
- Komplekside mittetoetavate või ebastabiilsete kompilaatoriflagide, nagu ‘-fzero-call-used-regs’ clang-is, tuvastamine on paranenud.
- OpenSolaris'e versioonides, mis toetavad getpflags() liidest, on sshd protsessi privileege piiratud PRIV_XPOLICY režiimi kaasamisega, mitte PRIV_LIMIT'iga.
Allikas: opennet.ru
