{"id":103424,"date":"2022-02-24T15:36:49","date_gmt":"2022-02-24T13:36:49","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/reliz-openssh-8-9-s-ustraneniem-uyazvimosti-v-sshd"},"modified":"2022-02-24T15:36:49","modified_gmt":"2022-02-24T13:36:49","slug":"reliz-openssh-8-9-s-ustraneniem-uyazvimosti-v-sshd","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/news\/reliz-openssh-8-9-s-ustraneniem-uyazvimosti-v-sshd","title":{"rendered":"Publication d'OpenSSH 8.9 avec correction d'une vuln\u00e9rabilit\u00e9 dans sshd.","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Apr\u00e8s six mois de d\u00e9veloppement, la version OpenSSH 8.9 est pr\u00e9sent\u00e9e, une impl\u00e9mentation ouverte du client et du serveur pour travailler avec les protocoles SSH 2.0 et SFTP. Dans cette nouvelle version, une vuln\u00e9rabilit\u00e9 a \u00e9t\u00e9 corrig\u00e9e dans sshd, permettant potentiellement d'acc\u00e9der sans authentification. Le probl\u00e8me est caus\u00e9 par un d\u00e9passement d'entier dans le code d'authentification, mais son exploitation n'est possible qu'en combinaison avec d'autres erreurs logiques dans le code.    <\/p>\n<p> Dans son \u00e9tat actuel, la vuln\u00e9rabilit\u00e9 n'est pas exploitable si le mode de s\u00e9paration des privil\u00e8ges est activ\u00e9, puisque sa manifestation est bloqu\u00e9e par des v\u00e9rifications distinctes effectu\u00e9es dans le code de suivi de la s\u00e9paration des privil\u00e8ges. Le mode de s\u00e9paration des privil\u00e8ges a \u00e9t\u00e9 activ\u00e9 par d\u00e9faut en 2002, avec le d\u00e9but d'OpenSSH 3.2.2, et est obligatoire depuis la sortie d'OpenSSH 7.5, publi\u00e9e en 2017. De plus, dans les versions portables d'OpenSSH \u00e0 partir de la version 6.5 (2014), la vuln\u00e9rabilit\u00e9 est bloqu\u00e9e lors de la compilation avec les drapeaux de protection contre les d\u00e9passements d'entiers.       <\/p>\n<p>Autres changements :  <\/p>\n<ul>\n<li class=\"l\"> Dans la version portable d'OpenSSH, le support int\u00e9gr\u00e9 pour le hachage des mots de passe avec l'algorithme MD5 a \u00e9t\u00e9 supprim\u00e9 (un lien avec des biblioth\u00e8ques externes comme libxcrypt est autoris\u00e9 pour restituer cette fonctionnalit\u00e9).\n<li class=\"l\"> Dans ssh, sshd, ssh-add et ssh-agent, un sous-syst\u00e8me a \u00e9t\u00e9 mis en \u0153uvre pour limiter le transfert et l'utilisation des cl\u00e9s ajout\u00e9es \u00e0 ssh-agent. Ce sous-syst\u00e8me permet de d\u00e9finir des r\u00e8gles d\u00e9terminant comment et o\u00f9 les cl\u00e9s peuvent \u00eatre utilis\u00e9es dans ssh-agent. Par exemple, pour ajouter une cl\u00e9 qui ne peut \u00eatre utilis\u00e9e que pour l'authentification lors de la connexion de n'importe quel utilisateur \u00e0 l'h\u00f4te scylla.example.org, de l'utilisateur perseus \u00e0 l'h\u00f4te cetus.example.org et de l'utilisateur medea \u00e0 l'h\u00f4te charybdis.example.org avec redirection via l'h\u00f4te interm\u00e9diaire scylla.example.org, vous pouvez utiliser la commande suivante : $ ssh-add -h \u00ab perseus@cetus.example.org \u00bb \\ -h \u00ab scylla.example.org \u00bb \\ -h \u00ab scylla.example.org&gt;medea@charybdis.example.org \u00bb \\ ~\/ .ssh\/id_ed25519\n<li class=\"l\"> Dans ssh et sshd, la liste KexAlgorithms, qui d\u00e9termine l'ordre de s\u00e9lection des m\u00e9thodes d'\u00e9change de cl\u00e9s, inclut par d\u00e9faut l'algorithme hybride \u00ab sntrup761x25519-sha512@openssh.com \u00bb (ECDH\/x25519 + NTRU Prime), r\u00e9sistant aux attaques par ordinateur quantique. Dans la version OpenSSH 8.9, cette m\u00e9thode de n\u00e9gociation a \u00e9t\u00e9 ajout\u00e9e entre les m\u00e9thodes ECDH et DH, mais elle devrait \u00eatre utilis\u00e9e par d\u00e9faut dans la prochaine version.\n<li class=\"l\"> Dans ssh-keygen, ssh et ssh-agent, la gestion des cl\u00e9s des tokens FIDO utilis\u00e9s pour la v\u00e9rification de l'appareil a \u00e9t\u00e9 am\u00e9lior\u00e9e, y compris les cl\u00e9s pour l'authentification biom\u00e9trique.\n<li class=\"l\"> Dans ssh-keygen, la commande \u00ab ssh-keygen -Y match-principals \u00bb a \u00e9t\u00e9 ajout\u00e9e pour v\u00e9rifier les noms d'utilisateurs dans le fichier contenant la liste des noms autoris\u00e9s.\n<li class=\"l\"> Dans ssh-add et ssh-agent, il est d\u00e9sormais possible d'ajouter des cl\u00e9s FIDO prot\u00e9g\u00e9es par un code PIN dans ssh-agent (la demande de code PIN s'affiche au moment de l'authentification).\n<li class=\"l\"> Dans ssh-keygen, il est d\u00e9sormais possible de choisir l'algorithme de hachage (sha512 ou sha256) lors de la g\u00e9n\u00e9ration de la signature.\n<li class=\"l\"> Dans ssh et sshd, pour am\u00e9liorer les performances, les donn\u00e9es r\u00e9seau sont lues directement dans le tampon des paquets entrants, en contournant la mise en m\u00e9moire tampon interm\u00e9diaire dans la pile. Une mise en m\u00e9moire tampon directe des donn\u00e9es re\u00e7ues dans le tampon canal est \u00e9galement mise en \u0153uvre.\n<li class=\"l\"> Dans ssh, la directive PubkeyAuthentication a \u00e9largi la liste des param\u00e8tres pris en charge (yes|no|unbound|host-bound) pour permettre le choix de l'option d'extension du protocole utilis\u00e9e.      <\/ul>\n<p>Dans une des prochaines versions, il est pr\u00e9vu de passer par d\u00e9faut l'outil scp \u00e0 l'utilisation de SFTP au lieu de l'ancien protocole SCP\/RCP. SFTP utilise des m\u00e9thodes de gestion des noms plus pr\u00e9visibles et n'utilise pas de traitement glob de motifs dans les noms de fichiers via le shell sur l'autre h\u00f4te, ce qui pose des probl\u00e8mes de s\u00e9curit\u00e9. En particulier, lors de l'utilisation de SCP et RCP, le serveur d\u00e9cide des fichiers et des r\u00e9pertoires \u00e0 envoyer au client, et le client ne v\u00e9rifie que la validit\u00e9 des noms d'objets retourn\u00e9s, ce qui, en l'absence de v\u00e9rifications appropri\u00e9es c\u00f4t\u00e9 client, permet de <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/fr\/server\/dts-shicago\/\"   title=\"serveur\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"2906\">serveur<\/a> transmettre d'autres noms de fichiers diff\u00e9rents de ceux demand\u00e9s. Le protocole SFTP ne souffre pas des probl\u00e8mes mentionn\u00e9s, mais ne prend pas en charge la r\u00e9solution de chemins sp\u00e9ciaux tels que \u00ab ~\/ \u00bb. Pour rem\u00e9dier \u00e0 cette diff\u00e9rence, dans la derni\u00e8re version d'OpenSSH, une nouvelle extension du protocole SFTP a \u00e9t\u00e9 propos\u00e9e pour r\u00e9soudre les chemins ~\/ et ~user\/.<br \/>\n<br \/>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=56751\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u043e\u0441\u043b\u0435 \u0448\u0435\u0441\u0442\u0438 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 OpenSSH 8.9, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u043a\u043b\u0438\u0435\u043d\u0442\u0430 \u0438 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0434\u043b\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u043f\u043e \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u0430\u043c SSH 2.0 \u0438 SFTP. \u0412 \u043d\u043e\u0432\u043e\u0439 \u0432\u0435\u0440\u0441\u0438\u0438 \u0432 sshd \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c, \u043f\u043e\u0442\u0435\u043d\u0446\u0438\u0430\u043b\u044c\u043d\u043e \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u0434\u043e\u0441\u0442\u0443\u043f \u0431\u0435\u0437 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438. \u041f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u0432\u044b\u0437\u0432\u0430\u043d\u0430 \u0446\u0435\u043b\u043e\u0447\u0438\u0441\u043b\u0435\u043d\u043d\u044b\u043c \u043f\u0435\u0440\u0435\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u0435\u043c \u0432 \u043a\u043e\u0434\u0435 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438, \u043d\u043e \u044d\u043a\u0441\u043f\u043b\u0443\u0430\u0442\u0430\u0446\u0438\u044f \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u0430 \u0442\u043e\u043b\u044c\u043a\u043e \u0432 \u0441\u043e\u0447\u0435\u0442\u0430\u043d\u0438\u0438 \u0441 \u0434\u0440\u0443\u0433\u0438\u043c\u0438 \u043b\u043e\u0433\u0438\u0447\u0435\u0441\u043a\u0438\u043c\u0438 \u043e\u0448\u0438\u0431\u043a\u0430\u043c\u0438 \u0432 \u043a\u043e\u0434\u0435. \u0412 \u0442\u0435\u043a\u0443\u0449\u0435\u043c [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-103424","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u043e\u0441\u043b\u0435 \u0448\u0435\u0441\u0442\u0438 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 OpenSSH 8.9, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u043a\u043b\u0438\u0435\u043d\u0442\u0430 \u0438 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0434\u043b\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u043f\u043e \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u0430\u043c SSH 2.0 \u0438 SFTP.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/news\/reliz-openssh-8-9-s-ustraneniem-uyazvimosti-v-sshd\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0420\u0435\u043b\u0438\u0437 OpenSSH 8.9 \u0441 \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0438\u0435\u043c \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0432 sshd | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u043e\u0441\u043b\u0435 \u0448\u0435\u0441\u0442\u0438 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 OpenSSH 8.9, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u043a\u043b\u0438\u0435\u043d\u0442\u0430 \u0438 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0434\u043b\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u043f\u043e \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u0430\u043c SSH 2.0 \u0438 SFTP.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/news\/reliz-openssh-8-9-s-ustraneniem-uyazvimosti-v-sshd\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2022-02-24T13:36:49+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2022-02-24T13:36:49+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Version d'OpenSSH 8.9 avec correction de vuln\u00e9rabilit\u00e9 dans sshd | ProHoster","description":"Apr\u00e8s six mois de d\u00e9veloppement, la version OpenSSH 8.9 est pr\u00e9sent\u00e9e, une impl\u00e9mentation ouverte du client et du serveur pour travailler avec les protocoles SSH 2.0 et SFTP.","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/news\/reliz-openssh-8-9-s-ustraneniem-uyazvimosti-v-sshd","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0420\u0435\u043b\u0438\u0437 OpenSSH 8.9 \u0441 \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0438\u0435\u043c \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0432 sshd | ProHoster","og:description":"\u041f\u043e\u0441\u043b\u0435 \u0448\u0435\u0441\u0442\u0438 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 OpenSSH 8.9, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u043a\u043b\u0438\u0435\u043d\u0442\u0430 \u0438 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0434\u043b\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u043f\u043e \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u0430\u043c SSH 2.0 \u0438 SFTP.","og:url":"https:\/\/prohoster.info\/fr\/blog\/news\/reliz-openssh-8-9-s-ustraneniem-uyazvimosti-v-sshd","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2022-02-24T13:36:49+00:00","article:modified_time":"2022-02-24T13:36:49+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"103424","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":"default","schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2022-02-24 13:37:31","updated":"2026-02-09 21:42:01","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/103424","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=103424"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/103424\/revisions"}],"predecessor-version":[{"id":160186,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/103424\/revisions\/160186"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=103424"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=103424"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=103424"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}