Uscita di OpenSSH 10.6 con correzioni di vulnerabilità

È stata pubblicata la versione OpenSSH 10.6, un'implementazione open source del client e del server per lavorare con i protocolli SSH 2.0 e SFTP. Sono stati risolti problemi di sicurezza, la maggior parte dei quali sono stati identificati attraverso l'analisi del codice utilizzando strumenti AI (i codici CVE non sono stati assegnati):

  • Una vulnerabilità in sftp consente di scrivere un file al di fuori della directory di destinazione quando si accede a un server controllato da malintenzionati.
  • Due vulnerabilità nell'implementazione di GSSAPI in sshd, causate dal salvataggio dello stato tra i vari tentativi di autenticazione. Le credenziali GSSAPI potevano essere mantenute dopo un tentativo di autenticazione non riuscito e riutilizzate dopo un successivo tentativo di autenticazione riuscito. I problemi si manifestano quando è attivata l'impostazione GSSAPIAuthentication.
  • In sshd e ssh è stata disabilitata la compressione LZ77 a causa della possibilità di attacchi tramite canali secondari, che consentono di recuperare il contenuto da un'altra sessione quando ci si connette tramite una connessione multipla condivisa con la vittima, approfittando del fatto che i dati controllati dai malintenzionati influenzano la lunghezza totale dei messaggi cifrati trasmessi (LZ77 sostituisce le righe ripetute con riferimenti in un buffer comune a tutti i canali).
  • Nell'utilità ssh è vietato utilizzare i caratteri ‘$’ e ‘\’ nei nomi utente inseriti nella riga di comando, poiché in questo modo si poteva organizzare l'esecuzione di codice sostituendo i nomi nelle direttive ProxyCommand e Match exec specificate nelle impostazioni.
  • In ssh-keygen è stata corretta la gestione errata dell'ora legale, che portava a uno spostamento di un'ora nella scadenza dei certificati.
  • Per bloccare la creazione di zip-bomb in sshd e ssh è stata aggiunta una verifica del superamento della dimensione massima del pacchetto durante l'estrazione dei dati.
  • In sshd è stato risolto un problema che permetteva di aggirare le restrizioni della parola chiave 'restrict' nel file authorized_keys, che non si applicava ai tunnel (PermitTunnel).
  • In sshd è stata risolta l'analisi errata dell'opzione 'none' all'interno dei blocchi Match, che in alcune direttive, come AuthorizedPrincipalsFile, veniva interpretata come un nome di file e non come un'indicazione di disattivazione della direttiva.
  • In sshd è stata risolta l'assenza di ripristino dei privilegi di root su piattaforme che non supportano il passaggio di descrittori di file e richiedono permessi di root per l'allocazione di PTY. Il problema si presenta in QNX 6, SCO OpenServer 5 e durante la compilazione con l'opzione ‘—disable-fd-passing’.

Modifiche non correlate a vulnerabilità:

  • È stata attivata la supporto per l'algoritmo ibrido di crittografia ssh-mldsa44-ed25519, resistente agli attacchi da computer quantistici.
  • In sshd_config è stata implementata e abilitata di default l'opzione WarnWeakCrypto per gestire l'output di avvisi sull'installazione di connessioni utilizzando algoritmi di scambio di chiavi non resistenti agli attacchi da computer quantistici.
  • In ssh-keygen e ssh-add è stata implementata una verifica della politica credProtect nei credenziali per soddisfare i requisiti di verifica (PIN o biometria) prima dell'accesso alle chiavi residenziali sui token FIDO.
  • In ssh-add è stato aggiunto il flag «-P» per saltare l'inserimento facoltativo del PIN per i token FIDO e PKCS#11.
  • In ssh il comando ~I è stata implementata l'uscita delle informazioni sulle versioni nei sistemi locale e remoto.
  • In sftp ai comandi mkdir/lmkdir è stata aggiunta l'opzione ‘-p’ per creare directory se necessario.
  • In ssh-keygen è stata aggiunta la modalità «hexdump» per esportare le chiavi come dump esadecimali (ad esempio, per l'inserimento nella documentazione).
  • In ssh e sshd nella direttiva ChannelTimeout è stato consentito di specificare timeout con precisione al millisecondo.
  • In sshd è stata aggiunta l'opzione AgentSocketPath per specificare il percorso per $SSH_AUTH_SOCK durante il forwarding dell'agente (ad esempio, user:.ssh/agent per sottodirectory in $HOME e shared:/tmp per directory condivise).
  • In ssh-agent è stato aggiunto il flag «-A» per specificare directory con socket dell'agente, in cui è consentito l'uso di prefissi «user:» e «shared:» come nell'opzione AgentSocketPath.
  • In sshd il controllo delle chiavi pubbliche è stato separato dai tentativi di autenticazione. È stata aggiunta l'opzione «PubkeyOptions max-pk-ok:nnnn» per configurare il numero di tentativi di controllo delle chiavi pubbliche (di default 6), dopo i quali la connessione verrà interrotta per il limite MaxAuthTries.
  • In ssh e sshd è stata aggiunta alla opzione TCPKeepAlive il supporto per il valore «all», che include l'invio di pacchetti keepalive non solo per la connessione principale, ma anche per le connessioni forwardate attraverso di essa.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS - ProHoster