OpenSSH 10.6 izlaista ar ievainojamību labojumiem

Ir izlaista OpenSSH 10.6 — atvērtā koda klienta un servera ievieÅ”ana SSH 2.0 un SFTP. Ir novērstas droŔības problēmas, no kurām lielākā daļa tika identificētas, veicot koda analÄ«zi ar mākslÄ«gā intelekta rÄ«kiem (CVE identifikatori nav pieŔķirti):

  • SFTP ievainojamÄ«ba ļauj rakstÄ«t failu ārpus mērÄ·a direktorija, piekļūstot uzbrucēju kontrolētam serverim.
  • Divas GSSAPI ievieÅ”anā sshd raduŔās ievainojamÄ«bas izraisÄ«ja stāvokļa saglabāŔanās starp autentifikācijas mēģinājumiem. GSSAPI akreditācijas dati varēja saglabāties arÄ« pēc neveiksmÄ«ga autentifikācijas mēģinājuma un tikt izmantoti pēc nākamā veiksmÄ«ga autentifikācijas mēģinājuma. Problēmas rodas, ja ir iespējots iestatÄ«jums GSSAPIAuthentication.
  • LZ77 saspieÅ”anas atbalsts ir atspējots sshd un ssh, jo pastāv iespēja, ka var notikt sānu kanāla uzbrukums, kas ļauj atgÅ«t saturu no citas sesijas, kad ir izveidots savienojums ar upuri, izmantojot koplietotu multipleksētu savienojumu, izmantojot faktu, ka uzbrucēja kontrolēta ievade ietekmē pārsÅ«tÄ«to Å”ifrēto ziņojumu kopējo garumu (LZ77 aizstāj atkārtotas virknes ar atsaucēm buferÄ«, ko koplieto visi kanāli).
  • Ssh utilÄ«ta aizliedz lietot simbolus '$' un '\' lietotājvārdos, kas ievadÄ«ti komandrindā, jo tos varētu izmantot koda izpildei, aizstājot vārdus ProxyCommand un Match exec direktÄ«vās, kas norādÄ«tas iestatÄ«jumos.
  • ssh-keygen ir izlabota nepareiza vasaras laika apstrāde, kuras rezultātā sertifikāta derÄ«guma termiņŔ nobÄ«dÄ«jās par 1 stundu.
  • Lai bloķētu zip bumbu izveidi sshd un ssh pakalpojumos, ir pievienota pārbaude, lai pārbaudÄ«tu maksimālā pakeÅ”u lieluma pārsniegÅ”anu, izsaiņojot datus.
  • sshd ir novērsta problēma, kuras dēļ atslēgvārda "restrict" ierobežojums authorized_keys failā tika apiets un netika piemērots tuneļiem (PermitTunnel).
  • sshd versijā opcija "none" vairs netika nepareizi parsēta Match blokos, kas dažās direktÄ«vās, piemēram, AuthorizedPrincipalsFile, tika interpretēta kā faila nosaukums, nevis kā norāde, ka direktÄ«va ir atspējota.
  • Novērsta kļūda sshd, kuras dēļ root privilēģijas netika dzēstas platformās, kas neatbalsta failu deskriptoru nodoÅ”anu un kurām ir nepiecieÅ”amas root privilēģijas, lai pieŔķirtu PTY. Å Ä« problēma rodas QNX 6, SCO OpenServer 5 un veidojot ar opciju "--disable-fd-passing".

Ar ievainojamību nesaistītas izmaiņas:

  • Ir iespējots atbalsts ssh-mldsa44-ed25519 hibrÄ«da kriptogrāfiskajam algoritmam, kas ir izturÄ«gs pret brutāla spēka uzbrukumiem kvantu datoriem.
  • Opcija WarnWeakCrypto ir ieviesta un pēc noklusējuma iespējota sshd_config failā, lai kontrolētu, vai tiek parādÄ«ti brÄ«dinājumi, izveidojot savienojumu, izmantojot kvantu neizturÄ«gus atslēgu saskaņoÅ”anas algoritmus.
  • ssh-keygen un ssh-add ievieÅ” credProtect politiku, kas pārbauda akreditācijas datus, lai tie atbilstu verifikācijas prasÄ«bām (PIN vai biometrija), pirms piekļūst rezidentu atslēgām FIDO žetonos.
  • Ssh-add tika pievienots karodziņŔ "-P", lai izlaistu papildu PIN ievadīŔanu FIDO un PKCS#11 žetoniem.
  • SSH vidē komanda ~I parāda informāciju par versijām lokālajās un attālajās sistēmās.
  • SFTP vidē mkdir/lmkdir komandām ir pievienots karodziņŔ '-p', lai nepiecieÅ”amÄ«bas gadÄ«jumā izveidotu direktorijus.
  • ssh-keygen ir pievienots režīms "heksadecimālo izmetes failu" atslēgu eksportēŔanai kā heksadecimālajiem izmetes failiem (piemēram, ielÄ«mēŔanai dokumentācijā).
  • SSH un sshd kanālos ChannelTimeout direktÄ«va ļauj norādÄ«t taimautus ar sekundes daļskaitļu precizitāti.
  • sshd pievienota AgentSocketPath opcija, lai norādÄ«tu ceļu uz $SSH_AUTH_SOCK, pārsÅ«tot aÄ£entu (piemēram, user:.ssh/agent apakÅ”direktorijiem $HOME un shared:/tmp koplietotajiem direktorijiem).
  • ssh-agent ir karodziņŔ "-A" direktoriju norādīŔanai ar aÄ£enta ligzdām, kas ļauj norādÄ«t prefiksus "user:" un "shared:", tāpat kā AgentSocketPath opcijā.
  • sshd publiskās atslēgas verifikācija tagad ir atdalÄ«ta no autentifikācijas mēģinājumiem. Pievienota opcija "PubkeyOptions max-pk-ok:nnnn", lai konfigurētu publiskās atslēgas verifikācijas mēģinājumu skaitu (pēc noklusējuma 6), pēc kura savienojums tiks pārtraukts, pamatojoties uz MaxAuthTries ierobežojumu.
  • SSH un sshd protokolos TCPKeepAlive opcija tagad atbalsta vērtÄ«bu ā€œallā€, kas ļauj sÅ«tÄ«t keepalive paketes ne tikai galvenajam savienojumam, bet arÄ« caur to pārsÅ«tÄ«tajiem savienojumiem.

Avots: opennet.ru

Iegādājieties uzticamu mitināŔanu vietnēm ar DDoS aizsardzÄ«bu, VPS VDS serveriem šŸ”„ Iegādājieties uzticamu tÄ«mekļa vietņu mitināŔanu ar DDoS aizsardzÄ«bu, VPS VDS serveriem | ProHoster