Megjelent az OpenSSH 10.6 sebezhetőségi javításokkal

Megjelent az OpenSSH 10.6, egy nyílt forráskódú kliens és szerver implementáció az SSH 2.0-hoz és az SFTP-hez. A biztonsági problémákat, amelyek nagy részét mesterséges intelligencia eszközökkel végzett kódelemzéssel azonosították, kijavították (CVE-azonosítókat nem rendeltek hozzá):

  • Az SFTP egyik sebezhetősége lehetővé teszi, hogy egy fájlt a célkönyvtáron kívülre írjanak, amikor egy támadó által ellenőrzött szervert érnek el.
  • Az sshd GSSAPI implementációjában két sebezhetőséget okozott az állapot megmaradása a hitelesítési kísérletek között. A GSSAPI hitelesítő adatok sikertelen hitelesítési kísérlet után is megmaradhattak, és egy későbbi sikeres hitelesítési kísérlet után is felhasználhatók voltak. A problémák akkor jelentkeznek, ha a GSSAPIAuthentication beállítás engedélyezve van.
  • Az LZ77 tömörítési támogatása le van tiltva sshd és ssh esetén, mivel fennáll egy oldalcsatornás támadás lehetősége, amely lehetővé teszi egy másik munkamenet tartalmának helyreállítását, amikor megosztott multiplexelt kapcsolaton keresztül csatlakoznak az áldozathoz, kihasználva azt a tényt, hogy a támadó által vezérelt bemenet befolyásolja az átvitt titkosított üzenetek teljes hosszát (az LZ77 az ismétlődő karakterláncokat hivatkozásokkal helyettesíti egy minden csatorna által megosztott pufferben).
  • Az ssh segédprogram tiltja a '$' és '\' karakterek használatát a parancssorba beírt felhasználónevekben, mivel ezek kód végrehajtására használhatók, amikor neveket helyettesítünk be a beállításokban megadott ProxyCommand és Match exec direktívákba.
  • Az ssh-keygenben kijavították a nyári időszámítás helytelen kezelését, ami 1 órás eltolódást eredményezett a tanúsítvány lejárati dátumában.
  • Az sshd és ssh alapú zip bombák létrehozásának blokkolására egy ellenőrzés került hozzáadásra, amely az adatok kicsomagolásakor a maximális csomagméret túllépését figyeli.
  • Az sshd-ben kijavítottunk egy hibát, amely miatt az authorized_keys fájlban található "restrict" kulcsszó korlátozása megkerülésre került, és nem lett alkalmazva az alagutakra (PermitTunnel).
  • Az sshd-ben a „none” opciót már nem értelmezte hibásan a Match blokkokon belül, amelyet egyes direktívákban, például az AuthorizedPrincipalsFile-ben, fájlnévként értelmezett a rendszer, nem pedig a direktíva letiltásának jelzéseként.
  • Kijavítottunk egy hibát az sshd-ben, amely miatt a root jogosultságok nem lettek felszabadítva azokon a platformokon, amelyek nem támogatják a fájlleírók átadását, és root jogosultságokat igényelnek a PTY kiosztásához. Ez a probléma QNX 6-ban, SCO OpenServer 5-ben és a "--disable-fd-passing" opcióval történő fordításkor jelentkezik.

Nem sebezhetőséghez kapcsolódó változások:

  • Engedélyezve lett az ssh-mldsa44-ed25519 hibrid kriptográfiai algoritmus támogatása, amely ellenáll a kvantumszámítógépek elleni nyers erő támadásoknak.
  • A WarnWeakCrypto opció alapértelmezés szerint implementálva és engedélyezve lett az sshd_config fájlban, hogy szabályozza, megjelenjenek-e figyelmeztetések, amikor kvantum-ellenálló kulcs-egyezményezési algoritmusokat használó kapcsolat jön létre.
  • Az ssh-keygen és az ssh-add egy credProtect szabályzatot valósít meg, amely a FIDO tokeneken lévő rezidens kulcsok elérése előtt ellenőrzi a hitelesítő adatokat az ellenőrzési követelmények (PIN-kód vagy biometrikus adatok) teljesítése érdekében.
  • Hozzáadtuk a „-P” jelzőt az ssh-add-hoz, hogy kihagyjuk az opcionális PIN-kód megadását FIDO és PKCS#11 tokenek esetén.
  • SSH-ban az ~I parancs információkat jelenít meg a helyi és távoli rendszereken található verziókról.
  • Az sftp protokollban a '-p' kapcsolót hozzáadták az mkdir/lmkdir parancsokhoz, hogy szükség esetén könyvtárakat lehessen létrehozni.
  • Az ssh-keygenhez hozzáadtunk egy „hexdump” módot a kulcsok hexadecimális dumpként történő exportálásához (például a dokumentációba való beillesztéshez).
  • SSH és sshd esetén a ChannelTimeout direktíva lehetővé teszi az időtúllépések tört másodperces pontossággal történő megadását.
  • Hozzáadtuk az AgentSocketPath opciót az sshd-hez, hogy megadhassuk az $SSH_AUTH_SOCK elérési útját egy ügynök továbbításakor (pl. user:.ssh/agent a $HOME alkönyvtáraihoz és shared:/tmp a megosztott könyvtárakhoz).
  • Az ssh-agent rendelkezik egy „-A” jelzővel az agent socketekkel rendelkező könyvtárak megadásához, amely lehetővé teszi a „user:” és a „shared:” előtagok megadását, ahogyan az AgentSocketPath beállításban is látható.
  • Az sshd-ben a nyilvános kulcs ellenőrzése mostantól elkülönül a hitelesítési kísérletektől. Hozzáadtuk a „PubkeyOptions max-pk-ok:nnnn” opciót, amellyel beállítható a nyilvános kulcs ellenőrzési kísérletek száma (alapértelmezés szerint 6), amely után a kapcsolat a MaxAuthTries korlát alapján megszakad.
  • SSH és sshd esetén a TCPKeepAlive opció mostantól támogatja az „all” értéket, amely lehetővé teszi a keepalive csomagok küldését nemcsak a fő kapcsolathoz, hanem a rajta keresztül továbbított kapcsolatokhoz is.

Forrás: opennet.ru

Vásároljon megbízható tárhelyet DDoS védelemmel, VPS VDS szerverekkel rendelkező webhelyekhez 🔥 Vásároljon megbízható weboldal tárhelyet DDoS védelemmel, VPS VDS szerverekkel | ProHoster