Mise à jour OpenSSH 9.3 corrigeant des problèmes de sécurité

La version OpenSSH 9.3, une mise en œuvre open source du client et du serveur pour le protocole SSH 2.0 et SFTP, a été publiée. La nouvelle version corrige des problèmes de sécurité :

  • Une erreur logique a été détectée dans l'outil ssh-add, permettant d'ajouter des clés pour des cartes intelligentes au ssh-agent sans transmettre les restrictions définies avec l'option « ssh-add -h ». En conséquence, une clé était ajoutée à l'agent sans appliquer les contraintes qui limitaient les connexions à certains hôtes.
  • Une vulnérabilité a été identifiée dans l'outil ssh, pouvant entraîner la lecture de données hors de la zone de pile en dehors du tampon alloué lors du traitement de réponses DNS spécialement formatées, si l'option VerifyHostKeyDNS est activée dans le fichier de configuration. Le problème réside dans l'implémentation intégrée de la fonction getrrsetbyname(), utilisée dans les versions portables d'OpenSSH, compilées sans la bibliothèque externe ldns (—with-ldns) et sur des systèmes avec des bibliothèques standard ne prenant pas en charge l'appel getrrsetbyname(). La possibilité d'exploiter cette vulnérabilité, en dehors de l'initiation d'un déni de service pour le client ssh, est jugée peu probable.

On peut également mentionner une vulnérabilité dans la bibliothèque libskey incluse dans OpenBSD, utilisée par OpenSSH. Ce problème existe depuis 1997 et peut entraîner un débordement de tampon dans la pile lors du traitement de noms d'hôtes spécialement formatés. Il est signalé que bien que l'exploitation de la vulnérabilité puisse être initiée à distance via OpenSSH, en pratique, cette vulnérabilité est sans effet, car le nom de l'hôte ciblé (/etc/hostname) doit contenir plus de 126 caractères, et le tampon ne peut être débordé que par des caractères à code nul (‘\0’).

Parmi les modifications non liées à la sécurité :

  • Dans ssh-keygen et ssh-keyscan, le support du paramètre « -Ohashalg=sha1|sha256 » a été ajouté pour choisir l'algorithme de hachage des empreintes SSHFP.
  • Dans sshd, une option « -G » a été ajoutée pour analyser et afficher la configuration active sans tenter de charger des clés privées et sans effectuer de vérifications supplémentaires, ce qui permet de vérifier la configuration avant la génération des clés et de lancer la vérification par des utilisateurs non privilégiés.
  • Dans sshd, l'isolation sur la plateforme Linux a été renforcée en utilisant des mécanismes de filtrage d'appels système seccomp et seccomp-bpf. Des flags pour mmap, madvise et futex ont été ajoutés à la liste des appels système autorisés.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster