OpenSSH 10.6, avoimen lähdekoodin asiakas- ja palvelinsovellus SSH 2.0:lle ja SFTP:lle, on julkaistu. Tietoturvaongelmat, joista suurin osa tunnistettiin tekoälytyökaluilla tehdyn koodianalyysin avulla, on korjattu (CVE-tunnisteita ei ole määritetty):
- SFTP-haavoittuvuus mahdollistaa tiedoston kirjoittamisen kohdehakemiston ulkopuolelle, kun hyökkääjien hallitsemalle palvelimelle muodostetaan yhteys.
- Kaksi sshd:n GSSAPI-toteutuksen haavoittuvuutta johtui tilan säilymisestä todennusyritysten välillä. GSSAPI-tunnistetiedot saattoivat säilyä epäonnistuneen todennusyrityksen jälkeen ja niitä saattoi käyttää seuraavan onnistuneen todennusyrityksen jälkeen. Ongelmat ilmenevät, kun GSSAPIAuthentication-asetus on käytössä.
- LZ77-pakkaustuki on poistettu käytöstä sshd:ssä ja ssh:ssa, koska sivukanavahyökkäys on mahdollinen. Tämä hyökkäys mahdollistaa sisällön palauttamisen toisesta istunnosta, kun yhteys on muodostettu jaetun multipleksoidun yhteyden kautta uhrin kanssa. Tämä hyödyntää sitä tosiasiaa, että hyökkääjän ohjaama syöte vaikuttaa lähetettyjen salattujen viestien kokonaispituuteen (LZ77 korvaa toistuvat merkkijonot viittauksilla kaikkien kanavien jakamassa puskurissa).
- SSH-apuohjelma kieltää '$'- ja '\'-merkkien käytön komentoriviltä syötetyissä käyttäjätunnuksissa, koska niitä voidaan käyttää koodin suorittamiseen korvattaessa nimiä asetuksissa määritetyillä ProxyCommand- ja Match-suoritusdirektiiveillä.
- ssh-keygenissä on korjattu kesäajan virheellinen käsittely, joka aiheutti yhden tunnin siirtymän varmenteen voimassaolopäivässä.
- Zip-pommien luomisen estämiseksi sshd:ssä ja ssh:ssa on lisätty tarkistus, joka tarkistaa suurimman sallitun pakettikoon ylittymisen tietoja purettaessa.
- sshd:ssä on ratkaistu ongelma, jossa authorized_keys-tiedoston "restrict"-avainsanan rajoitus ohitettiin eikä sitä sovellettu tunneleihin (PermitTunnel).
- sshd:ssä "none"-vaihtoehtoa ei enää jäsennetty väärin Match-lohkojen sisällä, mikä joissakin direktiiveissä, kuten AuthorizedPrincipalsFile, tulkittiin tiedostonimeksi eikä osoitukseksi siitä, että direktiivi oli poistettu käytöstä.
- Korjattu sshd:n virhe, jossa pääkäyttäjän oikeuksia ei poistettu alustoilla, jotka eivät tue tiedostokuvaajien välittämistä ja vaativat pääkäyttäjän oikeudet PTY:n allokointiin. Tämä ongelma ilmenee QNX 6:ssa, SCO OpenServer 5:ssä ja käytettäessä "--disable-fd-passing"-asetusta.
Muut kuin haavoittuvuuteen liittyvät muutokset:
- Kvanttitietokoneisiin kohdistuvia raa'an voiman hyökkäyksiä kestävän ssh-mldsa44-ed25519-hybridikryptografisen algoritmin tuki on otettu käyttöön.
- WarnWeakCrypto-asetus on toteutettu ja otettu oletusarvoisesti käyttöön sshd_config-tiedostossa sen hallitsemiseksi, näytetäänkö varoituksia, kun yhteys muodostetaan kvanttiherkillä avainsopimusalgoritmeilla.
- ssh-keygen ja ssh-add toteuttavat credProtect-käytännön, jossa tunnistetiedot tarkistetaan vahvistusvaatimusten (PIN-koodi tai biometrinen tunnistetieto) täyttämiseksi ennen FIDO-tokenien avulla tapahtuvaa asukkaiden avainten käyttöä.
- Lisätty ssh-add-funktioon "-P"-lippu, joka ohittaa valinnaisen PIN-koodin syöttämisen FIDO- ja PKCS#11-tokeneille.
- Ssh:ssa ~I-komento näyttää tietoja paikallisten ja etäjärjestelmien versioista.
- SFTP:ssä mkdir/lmkdir-komentoihin on lisätty '-p'-lippu hakemistojen luomiseksi tarvittaessa.
- ssh-keygeniin on lisätty "heksadesimaalidump"-tila avainten viemiseksi heksadesimaalidumpina (esimerkiksi dokumentaatioon liittämistä varten).
- SSH:ssa ja sshd:ssä ChannelTimeout-direktiivin avulla voit määrittää aikakatkaisuajat sekunnin murto-osalla tarkkuudella.
- Lisätty sshd:hen AgentSocketPath-asetus, jolla voidaan määrittää $SSH_AUTH_SOCK-polku agentin edelleenlähetystä varten (esim. user:.ssh/agent $HOME-hakemiston alihakemistoille ja shared:/tmp jaetuille hakemistoille).
- ssh-agentilla on "-A"-lippu agenttipistorasioita sisältävien hakemistojen määrittämiseen, mikä sallii "user:"- ja "shared:"-etuliitteiden määrittämisen, kuten AgentSocketPath-asetuksessa.
- sshd:ssä julkisen avaimen vahvistus on nyt erillään todennusyrityksistä. Lisätty "PubkeyOptions max-pk-ok:nnnn" -vaihtoehto, jolla voidaan määrittää julkisen avaimen vahvistusyritysten määrä (oletusarvoisesti 6), jonka jälkeen yhteys katkaistaan MaxAuthTries-rajan perusteella.
- SSH:ssa ja sshd:ssä TCPKeepAlive-asetus tukee nyt "all"-arvoa, joka mahdollistaa keepalive-pakettien lähettämisen paitsi pääyhteydelle, myös sen kautta edelleenlähetetyille yhteyksille.
Lähde: opennet.ru
