OpenSSH 10.6 алсыздыктарды оңдоо менен чыгарылды

SSH 2.0 жана SFTP үчүн ачык булактуу кардар жана сервердик реализация болгон OpenSSH 10.6 чыгарылды. Коопсуздук маселелери, алардын көпчүлүгү жасалма интеллект куралдарын колдонуу менен кодду талдоо аркылуу аныкталган (CVE идентификаторлору дайындалган эмес):

  • SFTPдеги алсыздык чабуулчулар тарабынан башкарылган серверге кирүүдө файлды максаттуу каталогдон тышкары жазууга мүмкүндүк берет.
  • sshd'деги GSSAPI ишке ашыруусундагы эки алсыздык аутентификация аракеттеринин ортосундагы абалдын сакталышынан келип чыккан. GSSAPI дал келүү маалыматтары аутентификация аракети ийгиликсиз болгондон кийин да сакталып калышы мүмкүн жана кийинки ийгиликтүү аутентификация аракетинен кийин да колдонулушу мүмкүн. Көйгөйлөр GSSAPIAuthentication жөндөөсү иштетилгенде пайда болот.
  • LZ77 кысуу колдоосу sshd жана ssh'те өчүрүлгөн, анткени жабырлануучу менен биргелешкен мультиплекстелген байланыш аркылуу туташканда башка сессиядан мазмунду калыбына келтирүүгө мүмкүндүк берген каптал канал чабуулунун мүмкүнчүлүгү бар, бул чабуулчу тарабынан башкарылган киргизүү берилген шифрленген билдирүүлөрдүн жалпы узундугуна таасир этерин пайдаланып (LZ77 кайталанган саптарды бардык каналдар тарабынан бөлүшүлгөн буфердеги шилтемелер менен алмаштырат) пайдаланат.
  • ssh утилитасы буйрук сабына киргизилген колдонуучу аттарында '$' жана '\' белгилерин колдонууга тыюу салат, анткени алар жөндөөлөрдө көрсөтүлгөн ProxyCommand жана Match exec директиваларына аттарды алмаштырганда кодду аткаруу үчүн колдонулушу мүмкүн.
  • ssh-keygenде жайкы убакытты туура эмес колдонуу оңдолду, бул сертификаттын жарактуулук мөөнөтүнүн 1 саатка жылышына алып келди.
  • sshd жана ssh'те zip бомбаларынын түзүлүшүн бөгөттөө үчүн, маалыматтар кошулганда пакеттин максималдуу өлчөмүнөн ашып кеткенин текшериңиз.
  • sshdде, authorized_keys файлындагы "restrict" ачкыч сөзүнүн чектөөсү айланып өтүп, туннелдерге (PermitTunnel) колдонулбаган маселе чечилди.
  • sshdде "none" параметри мындан ары Match блокторунун ичинде туура эмес талданбай калган, ал AuthorizedPrincipalsFile сыяктуу кээ бир директиваларда директива өчүрүлгөн деген белги катары эмес, файлдын аталышы катары чечмеленген.
  • sshd'деги файл дескрипторунун өтүшүн колдобогон жана PTY бөлүштүрүү үчүн root артыкчылыктарын талап кылган платформаларда root артыкчылыктары тазаланбаган ката оңдолду. Бул көйгөй QNX 6, SCO OpenServer 5 жана "--disable-fd-passing" опциясы менен түзүүдө пайда болот.

Аялуулукка байланыштуу эмес өзгөрүүлөр:

  • Кванттык компьютерлерге карата күч менен жасалган чабуулдарга туруктуу ssh-mldsa44-ed25519 гибриддик криптографиялык алгоритмин колдоо иштетилди.
  • WarnWeakCrypto опциясы кванттык туруктуу эмес ачкыч макулдашуу алгоритмдерин колдонуу менен байланыш түзүлгөндө эскертүүлөрдүн көрсөтүлүшүн же көрсөтүлбөшүн көзөмөлдөө үчүн sshd_config файлында демейки шартта ишке ашырылган жана иштетилген.
  • ssh-keygen жана ssh-add FIDO токендериндеги резидент ачкычтарга кирүүдөн мурун текшерүү талаптарына (PIN же биометрикалык маалыматтар) жооп берүү үчүн credProtect саясатын ишке ашырат.
  • FIDO жана PKCS#11 токендери үчүн кошумча PIN киргизүүнү өткөрүп жиберүү үчүн ssh-add функциясына "-P" желеги кошулду.
  • ssh'те ~I буйругу жергиликтүү жана алыскы системалардагы версиялар жөнүндө маалыматты көрсөтөт.
  • sftpде, зарыл болсо, каталогдорду түзүү үчүн mkdir/lmkdir буйруктарына '-p' желеги кошулган.
  • Ачкычтарды он алтылык сандык дамп катары экспорттоо үчүн (мисалы, документтерге чаптоо үчүн) ssh-keygenге "hexdump" режими кошулду.
  • ssh жана sshd'де ChannelTimeout директивасы сизге тайм-ауттарды бөлчөк секунддук тактык менен көрсөтүүгө мүмкүндүк берет.
  • Агентти жөнөтүүдө $SSH_AUTH_SOCK дарегине жол көрсөтүү үчүн sshd функциясына AgentSocketPath параметри кошулду (мисалы, $HOME ичиндеги субкаталогдор үчүн user:.ssh/agent жана бөлүшүлгөн каталогдор үчүн shared:/tmp).
  • ssh-agentтин агент сокеттери бар каталогдорду көрсөтүү үчүн "-A" белгиси бар, ал AgentSocketPath опциясындагыдай эле "user:" жана "shared:" префикстерин көрсөтүүгө мүмкүндүк берет.
  • sshd'де ачык ачкычты текшерүү эми аутентификация аракеттеринен бөлөк. Коомдук ачкычты текшерүү аракеттеринин санын (демейки боюнча 6) конфигурациялоо үчүн "PubkeyOptions max-pk-ok:nnnn" опциясы кошулду, андан кийин байланыш MaxAuthTries чегине жараша үзүлөт.
  • ssh жана sshd'де TCPKeepAlive параметри эми "all" маанисин колдойт, бул keepalive пакеттерин негизги туташуу үчүн гана эмес, ал аркылуу жөнөтүлгөн туташуулар үчүн да жөнөтүүгө мүмкүндүк берет.

Source: opennet.ru

DDoS коргоосу, VPS VDS серверлери бар сайттар үчүн ишенимдүү хостинг сатып алыңыз 🔥 DDoS коргоосу, VPS VDS серверлери бар ишенимдүү веб-сайт хостингин сатып алыңыз | ProHoster