OpenSSH 10.6 با رفع آسیب‌پذیری‌ها منتشر شد

OpenSSH 10.6، یک پیاده‌سازی متن‌باز برای کلاینت و سرور برای SSH 2.0 و SFTP، منتشر شده است. مشکلات امنیتی که بیشتر آنها از طریق تجزیه و تحلیل کد با استفاده از ابزارهای هوش مصنوعی شناسایی شده بودند، برطرف شده‌اند (شناسه‌های CVE اختصاص داده نشده‌اند):

  • یک آسیب‌پذیری در SFTP اجازه می‌دهد تا هنگام دسترسی به سرور تحت کنترل مهاجمان، یک فایل در خارج از دایرکتوری هدف نوشته شود.
  • دو آسیب‌پذیری در پیاده‌سازی GSSAPI در sshd ناشی از تداوم وضعیت بین تلاش‌های احراز هویت بود. اعتبارنامه‌های GSSAPI می‌توانند پس از یک تلاش احراز هویت ناموفق باقی بمانند و پس از یک تلاش احراز هویت موفق بعدی مورد استفاده قرار گیرند. این مشکلات زمانی خود را نشان می‌دهند که تنظیم GSSAPIAuthentication فعال باشد.
  • پشتیبانی از فشرده‌سازی LZ77 در sshd و ssh غیرفعال است زیرا احتمال حمله کانال جانبی وجود دارد که امکان بازیابی محتوا از یک جلسه دیگر را هنگام اتصال از طریق یک اتصال مالتی پلکس مشترک با قربانی فراهم می‌کند و از این واقعیت سوءاستفاده می‌کند که ورودی کنترل‌شده توسط مهاجم بر طول کلی پیام‌های رمزگذاری‌شده منتقل‌شده تأثیر می‌گذارد (LZ77 رشته‌های تکراری را با ارجاعات در یک بافر مشترک بین همه کانال‌ها جایگزین می‌کند).
  • ابزار ssh استفاده از کاراکترهای '$' و '\' را در نام‌های کاربری وارد شده در خط فرمان ممنوع می‌کند، زیرا می‌توانند هنگام جایگزینی نام‌ها در دستورالعمل‌های ProxyCommand و Match exec مشخص شده در تنظیمات، برای اجرای کد استفاده شوند.
  • در ssh-keygen، مشکل مدیریت نادرست ساعت تابستانی که منجر به تغییر ۱ ساعته در تاریخ انقضای گواهی می‌شد، برطرف شده است.
  • برای جلوگیری از ایجاد بمب‌های فشرده در sshd و ssh، بررسی کنید که آیا اندازه بسته هنگام باز کردن بسته‌بندی داده‌ها از حداکثر اندازه مجاز تجاوز کرده است یا خیر.
  • در sshd، مشکلی که در آن محدودیت کلمه کلیدی "restrict" در فایل authorized_keys نادیده گرفته می‌شد و روی تونل‌ها (PermitTunnel) اعمال نمی‌شد، برطرف شده است.
  • در sshd، گزینه "none" دیگر به طور نادرست درون بلوک‌های Match تجزیه نمی‌شد، که در برخی از دستورالعمل‌ها، مانند AuthorizedPrincipalsFile، به عنوان نام فایل تفسیر می‌شد، نه به عنوان نشانه‌ای مبنی بر غیرفعال بودن دستورالعمل.
  • اشکالی در sshd برطرف شد که در آن امتیازات ریشه در پلتفرم‌هایی که از انتقال توصیف‌گر فایل پشتیبانی نمی‌کنند و برای تخصیص PTY به امتیازات ریشه نیاز دارند، پاک نمی‌شد. این مشکل در QNX 6، SCO OpenServer 5 و هنگام ساخت با گزینه "--disable-fd-passing" رخ می‌دهد.

تغییرات غیرمرتبط با آسیب‌پذیری:

  • پشتیبانی از الگوریتم رمزنگاری ترکیبی ssh-mldsa44-ed25519 که در برابر حملات جستجوی فراگیر به رایانه‌های کوانتومی مقاوم است، فعال شده است.
  • گزینه WarnWeakCrypto به طور پیش‌فرض در sshd_config پیاده‌سازی و فعال شده است تا کنترل کند که آیا هنگام برقراری اتصال با استفاده از الگوریتم‌های توافق کلید کوانتومی غیر مقاوم، هشدارها نمایش داده شوند یا خیر.
  • ssh-keygen و ssh-add یک سیاست credProtect را پیاده‌سازی می‌کنند که اعتبارنامه‌ها را بررسی می‌کند تا الزامات تأیید (پین یا بیومتریک) را قبل از دسترسی به کلیدهای موجود در توکن‌های FIDO برآورده کند.
  • برای صرف نظر کردن از وارد کردن پین اختیاری برای توکن‌های FIDO و PKCS#11، گزینه "-P" به ssh-add اضافه شد.
  • در ssh، دستور ~I اطلاعات مربوط به نسخه‌های موجود در سیستم‌های محلی و راه دور را نمایش می‌دهد.
  • در sftp، علامت '-p' به دستورات mkdir/lmkdir اضافه شده است تا در صورت لزوم دایرکتوری‌ها را ایجاد کند.
  • یک حالت «hexdump» به ssh-keygen اضافه شده است تا کلیدها را به صورت dumpهای هگزادسیمال صادر کند (برای مثال، برای چسباندن در مستندات).
  • در ssh و sshd، دستورالعمل ChannelTimeout به شما امکان می‌دهد تایم‌اوت‌ها را با دقت کسری از ثانیه مشخص کنید.
  • گزینه AgentSocketPath به sshd اضافه شد تا هنگام ارسال یک عامل، مسیر $SSH_AUTH_SOCK را مشخص کند (مثلاً user:.ssh/agent برای زیرشاخه‌های $HOME و shared:/tmp برای شاخه‌های مشترک).
  • ssh-agent دارای یک پرچم "-A" برای مشخص کردن دایرکتوری‌ها با سوکت‌های agent است که امکان مشخص کردن پیشوندهای "user:" و "shared:" را فراهم می‌کند، همانطور که در گزینه AgentSocketPath وجود دارد.
  • در sshd، تأیید کلید عمومی اکنون از تلاش‌های احراز هویت جدا است. گزینه "PubkeyOptions max-pk-ok:nnnn" برای پیکربندی تعداد تلاش‌های تأیید کلید عمومی (6 مورد به طور پیش‌فرض) اضافه شده است که پس از آن اتصال بر اساس محدودیت MaxAuthTries خاتمه می‌یابد.
  • در ssh و sshd، گزینه TCPKeepAlive اکنون از مقدار "all" پشتیبانی می‌کند، که امکان ارسال بسته‌های keepalive را نه تنها برای اتصال اصلی، بلکه برای اتصالات ارسال شده از طریق آن نیز فراهم می‌کند.

منبع: opennet.ru

خرید هاست قابل اعتماد برای سایت های دارای حفاظت DDoS، سرورهای VPS VDS 🔥 خرید هاستینگ معتبر با محافظت در برابر حملات DDoS، سرورهای VPS و VDS | ProHoster