Išleista „OpenSSH 10.6“ – atvirojo kodo kliento ir serverio SSH 2.0 ir SFTP įgyvendinimas. Išspręstos saugumo problemos, kurių dauguma buvo nustatytos atliekant kodo analizę naudojant dirbtinio intelekto įrankius (CVE identifikatoriai nepriskirti):
- SFTP pažeidžiamumas leidžia įrašyti failą už tikslinio katalogo ribų, kai bandoma pasiekti užpuolikų kontroliuojamą serverį.
- Du GSSAPI įgyvendinimo sshd pažeidžiamumai atsirado dėl būsenos išlikimo tarp autentifikavimo bandymų. GSSAPI prisijungimo duomenys galėjo išlikti po nepavykusio autentifikavimo bandymo ir būti naudojami po kito sėkmingo autentifikavimo bandymo. Problemos iškyla, kai įjungtas GSSAPIAuthentication nustatymas.
- LZ77 glaudinimo palaikymas yra išjungtas sshd ir ssh dėl galimos šalutinio kanalo atakos, kuri leidžia atkurti turinį iš kitos sesijos, kai prisijungiama per bendrą multipleksuotą ryšį su auka, pasinaudojant tuo, kad užpuoliko kontroliuojama įvestis turi įtakos bendram perduodamų užšifruotų pranešimų ilgiui (LZ77 pakeičia pasikartojančias eilutes nuorodomis buferyje, kurį bendrina visi kanalai).
- „ssh“ programa draudžia naudoti simbolius „$“ ir „\“ vartotojo varduose, įvedamuose komandinėje eilutėje, nes jie gali būti naudojami kodui vykdyti, kai vardai pakeičiami į nustatymuose nurodytas „ProxyCommand“ ir „Match exec“ direktyvas.
- „ssh-keygen“ ištaisytas neteisingas vasaros laiko apdorojimas, dėl kurio sertifikato galiojimo data pasikeitė 1 valanda.
- Siekiant blokuoti ZIP bombų kūrimą sshd ir ssh, pridėta patikra, ar išpakuojant duomenis neviršijamas maksimalus paketo dydis.
- „sshd“ sistemoje išspręsta problema, kai buvo apeitas ir tuneliams („PermitTunnel“) netaikomas raktinio žodžio „restrict“ apribojimas faile „authorized_keys“.
- „sshd“ kalboje parinktis „none“ nebebuvo neteisingai analizuojama „Match“ blokuose, nes kai kuriose direktyvose, pvz., „AuthorizedPrincipalsFile“, ji buvo interpretuojama kaip failo pavadinimas, o ne kaip požymis, kad direktyva išjungta.
- Ištaisyta sshd klaida, kai root teisės nebuvo išvalomos platformose, kurios nepalaiko failų deskriptorių perdavimo ir kurioms reikalingos root teisės norint priskirti PTY. Ši problema kyla „QNX 6“, „SCO OpenServer 5“ ir kuriant su „--disable-fd-passing“ parinktimi.
Su pažeidžiamumu nesusiję pakeitimai:
- Įgalintas hibridinio kriptografinio algoritmo „ssh-mldsa44-ed25519“, kuris yra atsparus „brute-force“ atakoms prieš kvantinius kompiuterius, palaikymas.
- „WarnWeakCrypto“ parinktis buvo įdiegta ir įjungta pagal numatytuosius nustatymus „sshd_config“ faile, kad būtų galima valdyti, ar rodomi įspėjimai, kai užmezgamas ryšys naudojant kvantiniams neatsparius raktų susitarimo algoritmus.
- „ssh-keygen“ ir „ssh-add“ įgyvendina „credProtect“ politiką, pagal kurią prieš bandant pasiekti FIDO žetonuose esančius rezidentinius raktus, tikrinami kredencialai, kad būtų įvykdyti patvirtinimo reikalavimai (PIN kodas arba biometriniai duomenys).
- Pridėta žymė „-P“ prie ssh-add, kad būtų praleistas pasirenkamas PIN kodo įvedimas FIDO ir PKCS#11 žetonams.
- SSH sistemoje komanda ~I rodo informaciją apie versijas vietinėse ir nuotolinėse sistemose.
- SFTP sistemoje prie „mkdir“ / „lmkdir“ komandų pridėta vėliavėlė „-p“, kad prireikus būtų galima sukurti katalogus.
- Į „ssh-keygen“ pridėtas „hexdump“ režimas, skirtas raktams eksportuoti kaip šešioliktainius failus (pavyzdžiui, įklijavimui į dokumentaciją).
- SSH ir sshd tinkluose „ChannelTimeout“ direktyva leidžia nurodyti skirtojo laiko trukmę sekundės dalies tikslumu.
- Pridėta „AgentSocketPath“ parinktis prie sshd, kad būtų galima nurodyti kelią į $SSH_AUTH_SOCK peradresuojant agentą (pvz., user:.ssh/agent pakatalogiams $HOME ir shared:/tmp bendrinamiems katalogams).
- „ssh-agent“ turi „-A“ vėliavėlę katalogams su agento lizdais nurodyti, kuri leidžia nurodyti prefiksus „user:“ ir „shared:“, kaip ir „AgentSocketPath“ parinktyje.
- „sshd“ sistemoje viešojo rakto patvirtinimas dabar atskirtas nuo autentifikavimo bandymų. Pridėta parinktis „PubkeyOptions max-pk-ok:nnnn“, kad būtų galima konfigūruoti viešojo rakto patvirtinimo bandymų skaičių (pagal numatytuosius nustatymus – 6), po kurio ryšys bus nutrauktas pagal „MaxAuthTries“ ribą.
- SSH ir sshd tinkluose „TCPKeepAlive“ parinktis dabar palaiko reikšmę „all“, kuri leidžia siųsti keepalive paketus ne tik pagrindiniam ryšiui, bet ir per jį persiųstiems ryšiams.
Šaltinis: opennet.ru
