La publication de la version 2026.90 du projet Dropbear a été effectuée, développant un serveur et un client SSH, qui a gagné en popularité dans les routeurs sans fil et les distributions compactes telles qu'OpenWrt. Dropbear se distingue par sa faible consommation de mémoire, la possibilité de désactiver les fonctionnalités superflues lors de la compilation, et le support de la construction d'un client et d'un serveur dans un seul fichier exécutable, à l'instar de busybox. Lorsqu'il est statiquement lié avec uClibc, le fichier exécutable de Dropbear ne fait que 110 kB. Dropbear supporte le transfert X11, est compatible avec le fichier de clés OpenSSH (~/.ssh/authorized_keys) et peut créer des multi-connections avec tunneling via un hôte de transit. Le code du projet est écrit en C et est distribué sous une licence proche de la MIT.
La nouvelle version corrige plusieurs problèmes de sécurité :
- Élimination incomplète dans scp de la vulnérabilité (CVE-2019-6111), permettant d'écraser d'autres fichiers lors de la connexion à un système malveillant. serveur. Lors de l'utilisation de scp serveur décide quels fichiers et répertoires envoyer au client, tandis que le client ne vérifie que l'exactitude des noms d'objets qui lui sont retournés. La vérification côté client empêche de sortir du répertoire actuel («../»), mais dans le cas d'une copie récursive (-r), elle ne tient pas compte des cas de transmission de répertoires avec des noms différents de ceux initialement demandés. Le problème a été résolu en interdisant l'utilisation de l'option «-r» avec un répertoire cible déjà existant.
- Vulnérabilité (CVE-2026-35385) dans l'utilitaire scp, où après le téléchargement d'un fichier avec des droits root en utilisant l'option «-O» et sans l'option «-p», les drapeaux setuid/setgid n'étaient pas nettoyés.
- Possibilité de contourner l'exécution de la commande «forced_command» dans les paramètres authorized_keys lors de la connexion d'un utilisateur authentifié en utilisant l'option «-t» (connexion avec vérification par mot de passe et clé publique).
- Refus de service en créant un fichier spécial nommé authorized_keys par un utilisateur local, bloquant les opérations de lecture.
- Lecture de données en dehors du tampon lors de la création de gestionnaires pour le redirectionnement des requêtes clients et serveur, ce qui peut conduire à la fermeture de descripteurs de fichiers arbitraires.
Modifications non liées à la sécurité :
- Une option «-R» a été ajoutée à ssh pour le tunneling de sockets unix à travers un tunnel SSH.
- Une option «-M» a été ajoutée à ssd pour limiter la durée maximale des sessions.
- Une option «permitlisten» a été ajoutée à «authorized_keys» pour limiter les ports autorisés.
- La prise en charge des clés RSA générées par dropbearkey 0.32 ou des versions antérieures de cet utilitaire, vulnérables à une attaque par canaux auxiliaires, qui évaluent la différence dans le temps de traitement des données mises en cache et non mises en cache, a été abandonnée.
- Pour bloquer le brute force des clés publiques sur les hôtes, le nombre de demandes de clés publiques est limité à 15 tentatives par session.
Source : opennet.ru
