OpenSSH 10.6が脆弱性修正版でリリースされました

SSH 2.0およびSFTP用のオープンソースのクライアントおよびサーバー実装であるOpenSSH 10.6がリリースされました。AIツールを用いたコード分析によって特定されたセキュリティ上の問題(そのほとんどは修正済み)が対処されています(CVE識別子は割り当てられていません)。

  • SFTPの脆弱性により、攻撃者が制御するサーバーにアクセスする際に、ターゲットディレクトリ外にファイルを書き込むことが可能になる。
  • sshd の GSSAPI 実装における 2 つの脆弱性は、認証試行間の状態保持によって引き起こされていました。GSSAPI 認証情報は、認証失敗後も保持され、その後の認証成功後にも使用される可能性がありました。これらの問題は、GSSAPIAuthentication 設定が有効になっている場合に顕在化します。
  • sshdとsshでは、LZ77圧縮のサポートが無効になっています。これは、被害者と共有多重接続を介して接続している場合、攻撃者が制御する入力が送信される暗号化メッセージの全体の長さに影響を与えるという事実を利用したサイドチャネル攻撃によって、別のセッションのコンテンツを復元できる可能性があるためです(LZ77は、すべてのチャネルで共有されるバッファ内の繰り返し文字列を参照に置き換えます)。
  • sshユーティリティは、コマンドラインで入力するユーザー名に「$」と「\」文字を使用することを禁止しています。これは、設定で指定されているProxyCommandおよびMatch execディレクティブに名前を代入する際に、これらの文字がコードの実行に使用される可能性があるためです。
  • ssh-keygenにおいて、夏時間処理の誤りが修正され、証明書の有効期限が1時間ずれるようになりました。
  • sshdおよびsshにおけるzip爆弾の作成を阻止するため、データ展開時に最大パケットサイズを超えていないかのチェック機能が追加されました。
  • sshdでは、authorized_keysファイル内の「restrict」キーワードの制限が回避され、トンネル(PermitTunnel)に適用されないという問題が解決されました。
  • sshdでは、Matchブロック内で「none」オプションが誤って解析されることがなくなりました。以前は、AuthorizedPrincipalsFileなどの一部のディレクティブで、このオプションがディレクティブが無効になっていることを示すのではなく、ファイル名として解釈されていました。
  • ファイルディスクリプタの受け渡しをサポートせず、PTYの割り当てにroot権限を必要とするプラットフォームで、root権限がクリアされないというsshdのバグを修正しました。この問題は、QNX 6、SCO OpenServer 5、および「--disable-fd-passing」オプションを使用してビルドした場合に発生します。

脆弱性とは関係のない変更点:

  • 量子コンピュータに対する総当たり攻撃に耐性のあるハイブリッド暗号アルゴリズムであるssh-mldsa44-ed25519のサポートが有効になりました。
  • WarnWeakCryptoオプションは、量子耐性のない鍵合意アルゴリズムを使用して接続が確立されたときに警告を表示するかどうかを制御するために、sshd_configに実装され、デフォルトで有効になっています。
  • ssh-keygenとssh-addは、FIDOトークン上の常駐キーにアクセスする前に、認証要件(PINまたは生体認証)を満たすために、credProtectポリシーチェックを実装しています。
  • ssh-addに「-P」フラグを追加し、FIDOおよびPKCS#11トークンのオプションのPIN入力をスキップできるようにしました。
  • SSHでは、~Iコマンドを実行すると、ローカルシステムとリモートシステムのバージョン情報が表示されます。
  • sftpでは、必要に応じてディレクトリを作成するために、mkdir/lmkdirコマンドに「-p」フラグが追加されました。
  • ssh-keygenに、鍵を16進数ダンプとしてエクスポートするための「hexdump」モードが追加されました(例えば、ドキュメントに貼り付ける場合など)。
  • sshおよびsshdでは、ChannelTimeoutディレクティブを使用すると、タイムアウトを小数秒単位の精度で指定できます。
  • sshdにAgentSocketPathオプションを追加しました。これにより、エージェントを転送する際に$SSH_AUTH_SOCKへのパスを指定できます(例:$HOME内のサブディレクトリの場合はuser:.ssh/agent、共有ディレクトリの場合はshared:/tmp)。
  • ssh-agentには、エージェントソケットのあるディレクトリを指定するための「-A」フラグがあり、AgentSocketPathオプションのように「user:」と「shared:」のプレフィックスを指定できます。
  • sshdでは、公開鍵の検証と認証試行が分離されました。「PubkeyOptions max-pk-ok:nnnn」オプションが追加され、MaxAuthTries制限に基づいて接続が終了するまでの公開鍵検証試行回数(デフォルトは6回)を設定できます。
  • sshおよびsshdでは、TCPKeepAliveオプションが「all」値をサポートするようになりました。これにより、メイン接続だけでなく、その接続を介して転送される接続に対してもキープアライブパケットを送信できるようになります。

出所: オープンネット.ru

DDoS 保護機能を備えた信頼性の高いサイト用ホスティング、VPS VDS サーバーを購入する 🔥 DDoS攻撃対策付きの信頼性の高いウェブサイトホスティング、VPS/VDSサーバーを購入しましょう | ProHoster