OpenSSH 10.6, יישום קוד פתוח של לקוח ושרת עבור SSH 2.0 ו-SFTP, שוחרר. בעיות אבטחה, שרובן זוהו באמצעות ניתוח קוד באמצעות כלי בינה מלאכותית, טופלו (מזהי CVE לא הוקצו):
- פגיעות ב-SFTP מאפשרת לכתוב קובץ מחוץ לספריית היעד בעת גישה לשרת הנשלט על ידי תוקפים.
- שתי פגיעויות במימוש GSSAPI ב-sshd נגרמו עקב שינוי מצב בין ניסיונות אימות. אישורי GSSAPI עלולים להישמר לאחר ניסיון אימות כושל ולהיות בשימוש לאחר ניסיון אימות מוצלח נוסף. הבעיות מתבטאות כאשר הגדרת GSSAPIAuthentication מופעלת.
- תמיכה בדחיסה של LZ77 מושבתת ב-sshd וב-ssh עקב האפשרות של מתקפה צדדית המאפשרת שחזור תוכן מסשן אחר כאשר מחובר דרך חיבור מרובב משותף עם הקורבן, תוך ניצול העובדה שקלט הנשלט על ידי התוקף משפיע על האורך הכולל של הודעות מוצפנות המועברות (LZ77 מחליף מחרוזות חוזרות בהפניות במאגר משותף לכל הערוצים).
- כלי ה-ssh אוסר על שימוש בתווים '$' ו-'\' בשמות משתמש המוזנים בשורת הפקודה, מכיוון שניתן להשתמש בהם כדי לבצע קוד בעת החלפת שמות בהנחיות ProxyCommand ו-Match exec שצוינו בהגדרות.
- ב-ssh-keygen, תוקן טיפול שגוי בשעון קיץ, מה שהוביל להזזה של שעה אחת בתאריך התפוגה של האישור.
- כדי לחסום את יצירתן של zip bombs ב-sshd וב-ssh, נוספה בדיקה לאיתור חריגה מגודל החבילה המרבי בעת פריקת נתונים.
- ב-sshd, נפתרה בעיה שבה עקיפה של ההגבלה של מילת המפתח "restrict" בקובץ authorized_keys ולא הוחלה על מנהרות (PermitTunnel).
- ב-sshd, האפשרות "none" כבר לא נותחה בצורה שגויה בתוך בלוקי Match, אשר בהנחיות מסוימות, כגון AuthorizedPrincipalsFile, פורשו כשם קובץ ולא כאינדיקציה לכך שההנחיה הושבתה.
- תוקן באג ב-sshd שבו הרשאות root לא נוקו בפלטפורמות שאינן תומכות בהעברת תיאורי קבצים ודורשות הרשאות root להקצאת PTY. בעיה זו מתרחשת ב-QNX 6, SCO OpenServer 5, ובבנייה עם האפשרות "--disable-fd-passing".
שינויים שאינם קשורים לפגיעות:
- הופעלה תמיכה באלגוריתם הקריפטוגרפי ההיברידי ssh-mldsa44-ed25519, העמיד בפני התקפות Brute-Force על מחשבים קוונטיים.
- האפשרות WarnWeakCrypto יושמה ומופעלת כברירת מחדל ב-sshd_config כדי לשלוט האם מוצגות אזהרות בעת יצירת חיבור באמצעות אלגוריתמים של הסכמי מפתח שאינם עמידים בפני קוונטים.
- הפונקציות ssh-keygen ו-ssh-add מיישמות מדיניות credProtect לבדיקת אישורים כדי לעמוד בדרישות האימות (קוד סודי או ביומטריה) לפני גישה למפתחות מקומיים באסימוני FIDO.
- נוסף דגל "-P" ל-ssh-add כדי לדלג על הזנת קוד סודי אופציונלי עבור אסימוני FIDO ו-PKCS#11.
- ב-ssh, הפקודה ~I מציגה מידע על גרסאות במערכות מקומיות ומרוחקות.
- ב-sftp, הדגל '-p' נוסף לפקודות mkdir/lmkdir כדי ליצור ספריות במידת הצורך.
- מצב "hexdump" נוסף ל-ssh-keygen לייצוא מפתחות כקבצי dump הקסדצימליים (לדוגמה, להדבקה בתיעוד).
- ב-ssh וב-sshd, הוראת ChannelTimeout מאפשרת לך לציין פסקי זמן בדיוק של שבריר שנייה.
- נוספה האפשרות AgentSocketPath ל-sshd כדי לציין נתיב אל $SSH_AUTH_SOCK בעת העברת סוכן (למשל, user:.ssh/agent עבור ספריות משנה ב-$HOME ו-shared:/tmp עבור ספריות משותפות).
- ל-ssh-agent יש דגל "-A" לציון ספריות עם שקעי סוכן, המאפשר לציין את הקידומות "user:" ו-"shared:", כמו באפשרות AgentSocketPath.
- ב-sshd, אימות מפתח ציבורי נפרד כעת מניסיונות אימות. האפשרות "PubkeyOptions max-pk-ok:nnnn" נוספה כדי להגדיר את מספר ניסיונות אימות המפתח הציבורי (6 כברירת מחדל) שלאחריהם החיבור ינותק בהתאם למגבלת MaxAuthTries.
- ב-ssh וב-sshd, האפשרות TCPKeepAlive תומכת כעת בערך "all", המאפשר שליחת חבילות keepalive לא רק עבור החיבור הראשי, אלא גם עבור חיבורים המועברים דרכו.
מקור: OpenNet.ru
