{"id":83061,"date":"2020-05-28T01:42:22","date_gmt":"2020-05-27T23:42:22","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/reliz-openssh-8-3-s-ustraneniem-uyazvimosti-v-scp"},"modified":"2020-05-28T01:42:22","modified_gmt":"2020-05-27T23:42:22","slug":"reliz-openssh-8-3-s-ustraneniem-uyazvimosti-v-scp","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/news\/reliz-openssh-8-3-s-ustraneniem-uyazvimosti-v-scp","title":{"rendered":"Publication de OpenSSH 8.3 avec correction de vuln\u00e9rabilit\u00e9 dans scp","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Apr\u00e8s trois mois de d\u00e9veloppement <noindex><a rel=\"nofollow\" href=\"https:\/\/lists.mindrot.org\/pipermail\/openssh-unix-dev\/2020-May\/038528.html\">pr\u00e9sent\u00e9<\/a><\/noindex> la sortie <noindex><a rel=\"nofollow\" href=\"https:\/\/www.openssh.com\/\">OpenSSH 8.3<\/a><\/noindex>, une mise en \u0153uvre ouverte du client et du serveur pour travailler avec les protocoles SSH 2.0 et SFTP. <\/p>\n<p>La nouvelle version ajoute une protection contre les attaques sur scp, permettant au serveur de transmettre d'autres noms de fichiers, diff\u00e9rents de ceux demand\u00e9s (contrairement \u00e0 <noindex><a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=49953\">la vuln\u00e9rabilit\u00e9 pr\u00e9c\u00e9dente<\/a><\/noindex>, l'attaque ne permet pas de changer le r\u00e9pertoire s\u00e9lectionn\u00e9 par l'utilisateur ou le masque glob). Rappelons que dans SCP, le serveur d\u00e9cide quels fichiers et r\u00e9pertoires envoyer au client, tandis que le client ne fait que v\u00e9rifier l'exactitude des noms d'objets retourn\u00e9s. La nature du probl\u00e8me identifi\u00e9 est que si l'appel syst\u00e8me utimes \u00e9choue, le contenu du fichier est interpr\u00e9t\u00e9 comme des m\u00e9tadonn\u00e9es du fichier. <\/p>\n<p>Cette fonctionnalit\u00e9 lors de la connexion \u00e0 un serveur contr\u00f4l\u00e9 par un attaquant peut \u00eatre utilis\u00e9e pour sauvegarder dans le syst\u00e8me de fichiers de l'utilisateur d'autres noms de fichiers et d'autres contenus lors de la copie via scp dans des configurations entra\u00eenant un \u00e9chec lors de l'appel de utimes (par exemple, en interdisant utimes par la politique SELinux ou par un filtre d'appels syst\u00e8me). La probabilit\u00e9 d'attaques r\u00e9elles est jug\u00e9e minime, car dans les configurations typiques, l'appel de utimes ne se termine pas par un \u00e9chec. De plus, l'attaque ne passe pas inaper\u00e7ue \u2014 lors de l'appel de scp, une erreur de transmission de donn\u00e9es est affich\u00e9e.<\/p>\n<p>Modifications g\u00e9n\u00e9rales :<\/p>\n<ul>\n<li class=\"l\"> Dans sftp, le traitement de l'argument \u00ab -1 \u00bb a \u00e9t\u00e9 supprim\u00e9 de la m\u00eame mani\u00e8re qu'avec ssh et scp, qui \u00e9tait auparavant accept\u00e9 mais ignor\u00e9 ;\n<li class=\"l\"> Dans sshd, lors de l'utilisation de IgnoreRhosts, trois options sont d\u00e9sormais propos\u00e9es : \u00ab yes \u00bb \u2014 ignorer rhosts\/shosts, \u00ab no \u00bb \u2014 prendre en compte rhosts\/shosts et \u00ab shosts-only \u00bb \u2014 permettre \u00ab .shosts \u00bb, mais interdire \u00ab .rhosts \u00bb ;\n<li class=\"l\"> Dans ssh, la substitution %TOKEN est maintenant prise en charge dans les param\u00e8tres LocalFoward et RemoteForward, utilis\u00e9s pour le redirection des sockets Unix ;\n<li class=\"l\"> Le chargement de cl\u00e9s ouvertes \u00e0 partir d'un fichier non chiffr\u00e9 avec la cl\u00e9 priv\u00e9e est autoris\u00e9, en l'absence d'un fichier s\u00e9par\u00e9 avec la cl\u00e9 ouverte ;\n<li class=\"l\"> Si libcrypto est pr\u00e9sent dans le syst\u00e8me, ssh et sshd utilisent maintenant l'impl\u00e9mentation de l'algorithme chacha20 \u00e0 partir de cette biblioth\u00e8que, au lieu de l'impl\u00e9mentation portable int\u00e9gr\u00e9e, qui est inf\u00e9rieure en performance ;\n<li class=\"l\"> La possibilit\u00e9 de g\u00e9n\u00e9rer un dump du contenu de la liste binaire des certificats r\u00e9voqu\u00e9s lors de l'ex\u00e9cution de la commande \u00ab ssh-keygen -lQf \/path \u00bb a \u00e9t\u00e9 mise en \u0153uvre ;\n<li class=\"l\"> Dans la version portable, il a \u00e9t\u00e9 impl\u00e9ment\u00e9 la d\u00e9tection des syst\u00e8mes dans lesquels les signaux avec l'option SA_RESTART interrompent le fonctionnement de select ;\n<li class=\"l\"> Des probl\u00e8mes de compilation sous les syst\u00e8mes HP\/UX et AIX ont \u00e9t\u00e9 r\u00e9solus ;\n<li class=\"l\"> Des probl\u00e8mes de compilation du sandbox seccomp ont \u00e9t\u00e9 r\u00e9solus dans certaines configurations Linux ;\n<li class=\"l\"> La d\u00e9tection de la biblioth\u00e8que libfido2 a \u00e9t\u00e9 am\u00e9lior\u00e9e et des probl\u00e8mes de compilation avec l'option \u00ab --with-security-key-builtin \u00bb ont \u00e9t\u00e9 r\u00e9solus.\n<\/ul>\n<p>Les d\u00e9veloppeurs d'OpenSSH ont \u00e0 nouveau averti sur le prochain passage des algorithmes utilisant des hachages SHA-1 au statut obsol\u00e8te, en raison de <noindex><a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=52149\">l'augmentation<\/a><\/noindex> l'efficacit\u00e9 des attaques par collision avec un pr\u00e9fixe donn\u00e9 (le co\u00fbt pour trouver une collision est estim\u00e9 \u00e0 environ 45 000 dollars). Dans un des prochains versions, il est pr\u00e9vu de d\u00e9sactiver par d\u00e9faut la possibilit\u00e9 d'utiliser l'algorithme de signature num\u00e9rique par cl\u00e9 publique \u00ab ssh-rsa \u00bb, qui est mentionn\u00e9 dans le RFC d'origine pour le protocole SSH et reste largement courant dans la pratique (pour v\u00e9rifier l'utilisation de ssh-rsa dans ses syst\u00e8mes, on peut essayer de se connecter par ssh avec l'option \u00ab -oHostKeyAlgorithms=-ssh-rsa \u00bb).<\/p>\n<p>Pour faciliter la transition vers les nouveaux algorithmes dans OpenSSH, l'une des prochaines versions inclura par d\u00e9faut la configuration UpdateHostKeys, qui permettra de transf\u00e9rer automatiquement les clients vers des algorithmes plus fiables. Parmi les algorithmes recommand\u00e9s pour la migration figurent rsa-sha2-256\/512 bas\u00e9 sur la RFC8332 RSA SHA-2 (soutenu depuis OpenSSH 7.2 et utilis\u00e9 par d\u00e9faut), ssh-ed25519 (soutenu depuis OpenSSH 6.5) et ecdsa-sha2-nistp256\/384\/521 bas\u00e9 sur la RFC5656 ECDSA (soutenu depuis OpenSSH 5.7). <\/p>\n<p>\u00c0 partir de la derni\u00e8re version, \u00ab ssh-rsa \u00bb et \u00ab diffie-hellman-group14-sha1 \u00bb ont \u00e9t\u00e9 supprim\u00e9s de la liste CASignatureAlgorithms, d\u00e9finissant les algorithmes autoris\u00e9s pour la signature num\u00e9rique des nouveaux certificats, car l'utilisation de SHA-1 dans les certificats comporte des risques suppl\u00e9mentaires en raison du fait qu'un attaquant dispose d'un temps illimit\u00e9 pour rechercher une collision pour un certificat existant, tandis que le temps d'attaque sur les cl\u00e9s h\u00f4tes est limit\u00e9 par le d\u00e9lai d'attente de connexion (LoginGraceTime). <\/p>\n<p><noindex><a rel=\"nofollow\" name=\"link\"><\/a><\/noindex><\/p>\n<p>Source : <a \ncontent=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=53039\">opennet.ru<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u043e\u0441\u043b\u0435 \u0442\u0440\u0451\u0445 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 OpenSSH 8.3, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u043a\u043b\u0438\u0435\u043d\u0442\u0430 \u0438 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0434\u043b\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u043f\u043e \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u0430\u043c SSH 2.0 \u0438 SFTP. \u0412 \u043d\u043e\u0432\u043e\u043c \u0432\u044b\u043f\u0443\u0441\u043a\u0435 \u0434\u043e\u0431\u0430\u0432\u043b\u0435\u043d\u0430 \u0437\u0430\u0449\u0438\u0442\u0430 \u043e\u0442 \u0430\u0442\u0430\u043a\u0438 \u043d\u0430 scp, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u0441\u0435\u0440\u0432\u0435\u0440\u0443 \u043f\u0435\u0440\u0435\u0434\u0430\u0442\u044c \u0434\u0440\u0443\u0433\u0438\u0435 \u0438\u043c\u0435\u043d\u0430 \u0444\u0430\u0439\u043b\u043e\u0432, \u043e\u0442\u043b\u0438\u0447\u0430\u044e\u0449\u0438\u0435\u0441\u044f \u043e\u0442 \u0437\u0430\u043f\u0440\u043e\u0448\u0435\u043d\u043d\u044b\u0445 (\u0432 \u043e\u0442\u043b\u0438\u0447\u0438\u0435 \u043e\u0442 \u043f\u0440\u043e\u0448\u043b\u043e\u0439 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438, \u0430\u0442\u0430\u043a\u0430 \u043d\u0435 \u0434\u0430\u0451\u0442 \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u044c \u0441\u043c\u0435\u043d\u0438\u0442\u044c \u0432\u044b\u0431\u0440\u0430\u043d\u043d\u044b\u0439 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u043c \u043a\u0430\u0442\u0430\u043b\u043e\u0433 \u0438\u043b\u0438 glob-\u043c\u0430\u0441\u043a\u0443). \u041d\u0430\u043f\u043e\u043c\u043d\u0438\u043c, [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-83061","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u043e\u0441\u043b\u0435 \u0442\u0440\u0451\u0445 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/news\/reliz-openssh-8-3-s-ustraneniem-uyazvimosti-v-scp\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0420\u0435\u043b\u0438\u0437 OpenSSH 8.3 \u0441 \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0438\u0435\u043c \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0432 scp | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u043e\u0441\u043b\u0435 \u0442\u0440\u0451\u0445 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/news\/reliz-openssh-8-3-s-ustraneniem-uyazvimosti-v-scp\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-05-27T23:42:22+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-05-27T23:42:22+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47La version OpenSSH 8.3 avec correction de la vuln\u00e9rabilit\u00e9 dans scp | ProHoster","description":"Apr\u00e8s trois mois de d\u00e9veloppement, la version","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/news\/reliz-openssh-8-3-s-ustraneniem-uyazvimosti-v-scp","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0420\u0435\u043b\u0438\u0437 OpenSSH 8.3 \u0441 \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0438\u0435\u043c \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0432 scp | ProHoster","og:description":"\u041f\u043e\u0441\u043b\u0435 \u0442\u0440\u0451\u0445 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437","og:url":"https:\/\/prohoster.info\/fr\/blog\/news\/reliz-openssh-8-3-s-ustraneniem-uyazvimosti-v-scp","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-05-27T23:42:22+00:00","article:modified_time":"2020-05-27T23:42:22+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"83061","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 15:25:24","updated":"2022-10-02 17:17:29","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/83061","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=83061"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/83061\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=83061"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=83061"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=83061"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}