OpenSSH 10.6، یک پیادهسازی متنباز برای کلاینت و سرور برای SSH 2.0 و SFTP، منتشر شده است. مشکلات امنیتی که بیشتر آنها از طریق تجزیه و تحلیل کد با استفاده از ابزارهای هوش مصنوعی شناسایی شده بودند، برطرف شدهاند (شناسههای CVE اختصاص داده نشدهاند):
- یک آسیبپذیری در SFTP اجازه میدهد تا هنگام دسترسی به سرور تحت کنترل مهاجمان، یک فایل در خارج از دایرکتوری هدف نوشته شود.
- دو آسیبپذیری در پیادهسازی GSSAPI در sshd ناشی از تداوم وضعیت بین تلاشهای احراز هویت بود. اعتبارنامههای GSSAPI میتوانند پس از یک تلاش احراز هویت ناموفق باقی بمانند و پس از یک تلاش احراز هویت موفق بعدی مورد استفاده قرار گیرند. این مشکلات زمانی خود را نشان میدهند که تنظیم GSSAPIAuthentication فعال باشد.
- پشتیبانی از فشردهسازی LZ77 در sshd و ssh غیرفعال است زیرا احتمال حمله کانال جانبی وجود دارد که امکان بازیابی محتوا از یک جلسه دیگر را هنگام اتصال از طریق یک اتصال مالتی پلکس مشترک با قربانی فراهم میکند و از این واقعیت سوءاستفاده میکند که ورودی کنترلشده توسط مهاجم بر طول کلی پیامهای رمزگذاریشده منتقلشده تأثیر میگذارد (LZ77 رشتههای تکراری را با ارجاعات در یک بافر مشترک بین همه کانالها جایگزین میکند).
- ابزار ssh استفاده از کاراکترهای '$' و '\' را در نامهای کاربری وارد شده در خط فرمان ممنوع میکند، زیرا میتوانند هنگام جایگزینی نامها در دستورالعملهای ProxyCommand و Match exec مشخص شده در تنظیمات، برای اجرای کد استفاده شوند.
- در ssh-keygen، مشکل مدیریت نادرست ساعت تابستانی که منجر به تغییر ۱ ساعته در تاریخ انقضای گواهی میشد، برطرف شده است.
- برای جلوگیری از ایجاد بمبهای فشرده در sshd و ssh، بررسی کنید که آیا اندازه بسته هنگام باز کردن بستهبندی دادهها از حداکثر اندازه مجاز تجاوز کرده است یا خیر.
- در sshd، مشکلی که در آن محدودیت کلمه کلیدی "restrict" در فایل authorized_keys نادیده گرفته میشد و روی تونلها (PermitTunnel) اعمال نمیشد، برطرف شده است.
- در sshd، گزینه "none" دیگر به طور نادرست درون بلوکهای Match تجزیه نمیشد، که در برخی از دستورالعملها، مانند AuthorizedPrincipalsFile، به عنوان نام فایل تفسیر میشد، نه به عنوان نشانهای مبنی بر غیرفعال بودن دستورالعمل.
- اشکالی در sshd برطرف شد که در آن امتیازات ریشه در پلتفرمهایی که از انتقال توصیفگر فایل پشتیبانی نمیکنند و برای تخصیص PTY به امتیازات ریشه نیاز دارند، پاک نمیشد. این مشکل در QNX 6، SCO OpenServer 5 و هنگام ساخت با گزینه "--disable-fd-passing" رخ میدهد.
تغییرات غیرمرتبط با آسیبپذیری:
- پشتیبانی از الگوریتم رمزنگاری ترکیبی ssh-mldsa44-ed25519 که در برابر حملات جستجوی فراگیر به رایانههای کوانتومی مقاوم است، فعال شده است.
- گزینه WarnWeakCrypto به طور پیشفرض در sshd_config پیادهسازی و فعال شده است تا کنترل کند که آیا هنگام برقراری اتصال با استفاده از الگوریتمهای توافق کلید کوانتومی غیر مقاوم، هشدارها نمایش داده شوند یا خیر.
- ssh-keygen و ssh-add یک سیاست credProtect را پیادهسازی میکنند که اعتبارنامهها را بررسی میکند تا الزامات تأیید (پین یا بیومتریک) را قبل از دسترسی به کلیدهای موجود در توکنهای FIDO برآورده کند.
- برای صرف نظر کردن از وارد کردن پین اختیاری برای توکنهای FIDO و PKCS#11، گزینه "-P" به ssh-add اضافه شد.
- در ssh، دستور ~I اطلاعات مربوط به نسخههای موجود در سیستمهای محلی و راه دور را نمایش میدهد.
- در sftp، علامت '-p' به دستورات mkdir/lmkdir اضافه شده است تا در صورت لزوم دایرکتوریها را ایجاد کند.
- یک حالت «hexdump» به ssh-keygen اضافه شده است تا کلیدها را به صورت dumpهای هگزادسیمال صادر کند (برای مثال، برای چسباندن در مستندات).
- در ssh و sshd، دستورالعمل ChannelTimeout به شما امکان میدهد تایماوتها را با دقت کسری از ثانیه مشخص کنید.
- گزینه AgentSocketPath به sshd اضافه شد تا هنگام ارسال یک عامل، مسیر $SSH_AUTH_SOCK را مشخص کند (مثلاً user:.ssh/agent برای زیرشاخههای $HOME و shared:/tmp برای شاخههای مشترک).
- ssh-agent دارای یک پرچم "-A" برای مشخص کردن دایرکتوریها با سوکتهای agent است که امکان مشخص کردن پیشوندهای "user:" و "shared:" را فراهم میکند، همانطور که در گزینه AgentSocketPath وجود دارد.
- در sshd، تأیید کلید عمومی اکنون از تلاشهای احراز هویت جدا است. گزینه "PubkeyOptions max-pk-ok:nnnn" برای پیکربندی تعداد تلاشهای تأیید کلید عمومی (6 مورد به طور پیشفرض) اضافه شده است که پس از آن اتصال بر اساس محدودیت MaxAuthTries خاتمه مییابد.
- در ssh و sshd، گزینه TCPKeepAlive اکنون از مقدار "all" پشتیبانی میکند، که امکان ارسال بستههای keepalive را نه تنها برای اتصال اصلی، بلکه برای اتصالات ارسال شده از طریق آن نیز فراهم میکند.
منبع: opennet.ru
