OpenSSH 10.6 осалдықтарды түзетумен шығарылды

SSH 2.0 және SFTP үшін ашық бастапқы коды бар клиент және серверлік іске асыру OpenSSH 10.6 шығарылды. Қауіпсіздік мәселелері шешілді, олардың көпшілігі жасанды интеллект құралдарын пайдаланып кодты талдау арқылы анықталды (CVE идентификаторлары тағайындалмаған):

  • SFTP осалдықтары шабуылдаушылар басқаратын серверге кірген кезде файлды мақсатты каталогтан тыс жазуға мүмкіндік береді.
  • sshd ішіндегі GSSAPI енгізуіндегі екі осалдық аутентификация әрекеттері арасындағы күйдің сақталуынан туындады. GSSAPI тіркелгі деректері сәтсіз аутентификация әрекетінен кейін сақталуы және кейінгі сәтті аутентификация әрекетінен кейін пайдаланылуы мүмкін. Мәселелер GSSAPIAuthentication параметрі қосылған кезде пайда болады.
  • LZ77 қысуды қолдау sshd және ssh жүйелерінде өшірілген, себебі бұл бүйірлік арна шабуылы жәбірленушімен ортақ мультиплекстелген байланыс арқылы қосылған кезде басқа сеанстан мазмұнды қалпына келтіруге мүмкіндік береді, бұл шабуылдаушы басқаратын енгізудің берілген шифрланған хабарламалардың жалпы ұзындығына әсер ететіндігін пайдаланады (LZ77 қайталанатын жолдарды барлық арналар ортақ пайдаланатын буфердегі сілтемелермен ауыстырады).
  • ssh утилитасы пәрмен жолына енгізілген пайдаланушы аттарында '$' және '\' таңбаларын пайдалануға тыйым салады, себебі олар параметрлерде көрсетілген ProxyCommand және Match exec директиваларына атауларды ауыстырған кезде кодты орындау үшін пайдаланылуы мүмкін.
  • ssh-keygen ішінде жазғы уақытты дұрыс пайдаланбау мәселесі түзетілді, бұл сертификаттың жарамдылық мерзімінің 1 сағатқа ығысуына әкелді.
  • sshd және ssh ішінде zip бомбаларының жасалуын бұғаттау үшін, деректер қосылған кезде пакеттің максималды өлшемінен асып кеткенін тексеріңіз.
  • sshd ішінде authorized_keys файлындағы "restrict" кілт сөзінің шектеуі айналып өтіп, туннельдерге (PermitTunnel) қолданылмаған мәселе шешілді.
  • sshd ішінде «none» опциясы енді Match блоктарының ішінде дұрыс талданбады, бұл AuthorizedPrincipalsFile сияқты кейбір директиваларда директиваның өшірілгенін көрсетудің орнына файл атауы ретінде түсіндірілді.
  • sshd жүйесіндегі файл дескрипторын беруді қолдамайтын және PTY бөлу үшін түбірлік артықшылықтарды қажет ететін платформаларда түбірлік артықшылықтар жойылмаған қате түзетілді. Бұл мәселе QNX 6, SCO OpenServer 5 жүйелерінде және "--disable-fd-passing" опциясымен құру кезінде орын алады.

Осалдыққа байланысты емес өзгерістер:

  • Кванттық компьютерлерге қатыгез шабуылдарға төзімді ssh-mldsa44-ed25519 гибридті криптографиялық алгоритмін қолдау қосылды.
  • WarnWeakCrypto опциясы sshd_config ішінде әдепкі бойынша іске асырылған және қосылған, бұл кванттық төзімді емес кілт келісімінің алгоритмдерін пайдаланып қосылым орнатылған кезде ескертулердің көрсетілуін басқаруға мүмкіндік береді.
  • ssh-keygen және ssh-add FIDO токендеріндегі резидент кілттерге қол жеткізбес бұрын тексеру талаптарына (PIN немесе биометриялық деректер) сәйкес келу үшін тіркелгі деректерін тексеру үшін credProtect саясатын енгізеді.
  • FIDO және PKCS#11 токендері үшін қосымша PIN енгізуді өткізіп жіберу үшін ssh-add функциясына "-P" жалаушасы қосылды.
  • Ssh ішінде ~I командасы жергілікті және қашықтағы жүйелердегі нұсқалар туралы ақпаратты көрсетеді.
  • sftp ішінде, қажет болған жағдайда каталогтар жасау үшін mkdir/lmkdir командаларына '-p' жалаушасы қосылды.
  • Кілттерді он алтылық дамптар ретінде экспорттау үшін (мысалы, құжаттамаға қою үшін) ssh-keygen-ге "hexdump" режимі қосылды.
  • ssh және sshd жүйелерінде ChannelTimeout директивасы тайм-ауттарды бөлшек секундтық дәлдікпен көрсетуге мүмкіндік береді.
  • Агентті қайта бағыттаған кезде $SSH_AUTH_SOCK жолын көрсету үшін sshd параметріне AgentSocketPath опциясы қосылды (мысалы, $HOME ішіндегі ішкі каталогтар үшін user:.ssh/agent және ортақ каталогтар үшін shared:/tmp).
  • ssh-agent агент сокеттері бар каталогтарды көрсетуге арналған "-A" жалаушасына ие, бұл AgentSocketPath опциясындағыдай "user:" және "shared:" префикстерін көрсетуге мүмкіндік береді.
  • sshd ішінде ашық кілтті тексеру енді аутентификация әрекеттерінен бөлек. Ашық кілтті тексеру әрекеттерінің санын (әдепкі бойынша 6) конфигурациялау үшін "PubkeyOptions max-pk-ok:nnnn" опциясы қосылды, содан кейін қосылым MaxAuthTries шегіне негізделіп үзіледі.
  • ssh және sshd жүйелерінде TCPKeepAlive опциясы енді «барлығы» мәнін қолдайды, бұл тек негізгі қосылым үшін ғана емес, сонымен қатар ол арқылы жіберілген қосылымдар үшін де keepalive пакеттерін жіберуге мүмкіндік береді.

Ақпарат көзі: opennet.ru

DDoS қорғауы бар сайттар үшін сенімді хостинг, VPS VDS серверлерін сатып алыңыз 🔥 DDoS қорғанысы, VPS VDS серверлері бар сенімді веб-сайт хостингін сатып алыңыз | ProHoster