La sortie d'OpenSSH 9.6 corrige des vulnérabilités.

La version OpenSSH 9.6 a Ă©tĂ© publiĂ©e, une mise en Ɠuvre ouverte du client et du serveur pour le fonctionnement selon les protocoles SSH 2.0 et SFTP. Dans cette nouvelle version, trois problĂšmes de sĂ©curitĂ© ont Ă©tĂ© corrigĂ©s :

  • Une vulnĂ©rabilitĂ© dans le protocole SSH (CVE-2023-48795, attaque « Terrapin »), permettant au cours d'une attaque MITM de revenir Ă  des algorithmes d'authentification moins sĂ©curisĂ©s et de dĂ©sactiver la protection contre les attaques par canaux auxiliaires, qui recrĂ©ent des entrĂ©es en analysant le dĂ©lai entre les frappes de clavier. La mĂ©thode d'attaque est dĂ©crite dans une autre actualitĂ©.
  • Une vulnĂ©rabilitĂ© dans l'outil ssh, permettant l'injection de commandes shell arbitraires en manipulant les valeurs de nom d'utilisateur et d'hĂŽte contenant des caractĂšres spĂ©ciaux. La vulnĂ©rabilitĂ© peut ĂȘtre exploitĂ©e si l'attaquant contrĂŽle les valeurs de nom d'utilisateur et de nom d'hĂŽte passĂ©es Ă  ssh, les directives ProxyCommand et LocalCommand ou les blocs « match exec », qui spĂ©cifient des caractĂšres de substitution comme %u et %h. Par exemple, des noms d'utilisateur et d'hĂŽte incorrects peuvent ĂȘtre injectĂ©s dans des systĂšmes utilisant des sous-modules Git, car Git n'interdit pas l'utilisation de caractĂšres spĂ©ciaux dans le nom d'hĂŽte et d'utilisateur. Une vulnĂ©rabilitĂ© similaire est Ă©galement prĂ©sente dans libssh.
  • Une erreur dans ssh-agent, provoquant l'application des restrictions uniquement au premier clĂ© PKCS#11 ajoutĂ©e, alors que celles-ci devraient s'appliquer Ă  toutes. Ce problĂšme ne concerne pas les clĂ©s privĂ©es standard, les tokens FIDO et les clĂ©s sans restrictions.

Les autres changements :

  • Dans ssh, la substitution « %j » a Ă©tĂ© ajoutĂ©e, permettant de lier Ă  un nom d'hĂŽte spĂ©cifiĂ© par la directive ProxyJump.
  • Dans ssh, le support de la configuration ChannelTimeout cĂŽtĂ© client a Ă©tĂ© ajoutĂ©, ce qui peut ĂȘtre utilisĂ© pour terminer les canaux inactifs.
  • Dans ssh, sshd, ssh-add et ssh-keygen, le support de la lecture des clĂ©s privĂ©es ED25519 dans le format PEM PKCS8 a Ă©tĂ© introduit (auparavant seul le format OpenSSH Ă©tait pris en charge).
  • Dans ssh et sshd, une extension du protocole a Ă©tĂ© ajoutĂ©e pour la renĂ©gociation des algorithmes de signature numĂ©rique pour l'authentification par clĂ© publique, effectuĂ©e Ă  l'Ă©tape aprĂšs la rĂ©ception des donnĂ©es de nom d'utilisateur. Par exemple, avec l'extension, il est possible d'utiliser sĂ©lectivement d'autres algorithmes en fonction des utilisateurs en spĂ©cifiant PubkeyAcceptedAlgorithms dans le bloc « Match user ».
  • Dans ssh-add et ssh-agent, une extension du protocole a Ă©tĂ© ajoutĂ©e pour dĂ©finir des certificats lors du chargement des clĂ©s PKCS#11, permettant d'utiliser des certificats associĂ©s Ă  des clĂ©s privĂ©es PKCS#11 dans toutes les utilitaires OpenSSH prenant en charge ssh-agent, et pas seulement dans ssh.
  • AmĂ©lioration de la dĂ©tection des indicateurs de compilation non pris en charge ou instables, tels que « -fzero-call-used-regs » dans clang.
  • Pour restreindre les privilĂšges du processus sshd dans les versions d'OpenSolaris prenant en charge l'interface getpflags(), le mode PRIV_XPOLICY a Ă©tĂ© utilisĂ© au lieu de PRIV_LIMIT.

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster