Ir izlaista OpenSSH 10.6 ā atvÄrtÄ koda klienta un servera ievieÅ”ana SSH 2.0 un SFTP. Ir novÄrstas droŔības problÄmas, no kurÄm lielÄkÄ daļa tika identificÄtas, veicot koda analÄ«zi ar mÄkslÄ«gÄ intelekta rÄ«kiem (CVE identifikatori nav pieŔķirti):
- SFTP ievainojamÄ«ba ļauj rakstÄ«t failu Ärpus mÄrÄ·a direktorija, piekļūstot uzbrucÄju kontrolÄtam serverim.
- Divas GSSAPI ievieÅ”anÄ sshd raduÅ”Äs ievainojamÄ«bas izraisÄ«ja stÄvokļa saglabÄÅ”anÄs starp autentifikÄcijas mÄÄ£inÄjumiem. GSSAPI akreditÄcijas dati varÄja saglabÄties arÄ« pÄc neveiksmÄ«ga autentifikÄcijas mÄÄ£inÄjuma un tikt izmantoti pÄc nÄkamÄ veiksmÄ«ga autentifikÄcijas mÄÄ£inÄjuma. ProblÄmas rodas, ja ir iespÄjots iestatÄ«jums GSSAPIAuthentication.
- LZ77 saspieÅ”anas atbalsts ir atspÄjots sshd un ssh, jo pastÄv iespÄja, ka var notikt sÄnu kanÄla uzbrukums, kas ļauj atgÅ«t saturu no citas sesijas, kad ir izveidots savienojums ar upuri, izmantojot koplietotu multipleksÄtu savienojumu, izmantojot faktu, ka uzbrucÄja kontrolÄta ievade ietekmÄ pÄrsÅ«tÄ«to Å”ifrÄto ziÅojumu kopÄjo garumu (LZ77 aizstÄj atkÄrtotas virknes ar atsaucÄm buferÄ«, ko koplieto visi kanÄli).
- Ssh utilÄ«ta aizliedz lietot simbolus '$' un '\' lietotÄjvÄrdos, kas ievadÄ«ti komandrindÄ, jo tos varÄtu izmantot koda izpildei, aizstÄjot vÄrdus ProxyCommand un Match exec direktÄ«vÄs, kas norÄdÄ«tas iestatÄ«jumos.
- ssh-keygen ir izlabota nepareiza vasaras laika apstrÄde, kuras rezultÄtÄ sertifikÄta derÄ«guma termiÅÅ” nobÄ«dÄ«jÄs par 1 stundu.
- Lai bloÄ·Ätu zip bumbu izveidi sshd un ssh pakalpojumos, ir pievienota pÄrbaude, lai pÄrbaudÄ«tu maksimÄlÄ pakeÅ”u lieluma pÄrsniegÅ”anu, izsaiÅojot datus.
- sshd ir novÄrsta problÄma, kuras dÄļ atslÄgvÄrda "restrict" ierobežojums authorized_keys failÄ tika apiets un netika piemÄrots tuneļiem (PermitTunnel).
- sshd versijÄ opcija "none" vairs netika nepareizi parsÄta Match blokos, kas dažÄs direktÄ«vÄs, piemÄram, AuthorizedPrincipalsFile, tika interpretÄta kÄ faila nosaukums, nevis kÄ norÄde, ka direktÄ«va ir atspÄjota.
- NovÄrsta kļūda sshd, kuras dÄļ root privilÄÄ£ijas netika dzÄstas platformÄs, kas neatbalsta failu deskriptoru nodoÅ”anu un kurÄm ir nepiecieÅ”amas root privilÄÄ£ijas, lai pieŔķirtu PTY. Å Ä« problÄma rodas QNX 6, SCO OpenServer 5 un veidojot ar opciju "--disable-fd-passing".
Ar ievainojamÄ«bu nesaistÄ«tas izmaiÅas:
- Ir iespÄjots atbalsts ssh-mldsa44-ed25519 hibrÄ«da kriptogrÄfiskajam algoritmam, kas ir izturÄ«gs pret brutÄla spÄka uzbrukumiem kvantu datoriem.
- Opcija WarnWeakCrypto ir ieviesta un pÄc noklusÄjuma iespÄjota sshd_config failÄ, lai kontrolÄtu, vai tiek parÄdÄ«ti brÄ«dinÄjumi, izveidojot savienojumu, izmantojot kvantu neizturÄ«gus atslÄgu saskaÅoÅ”anas algoritmus.
- ssh-keygen un ssh-add ievieÅ” credProtect politiku, kas pÄrbauda akreditÄcijas datus, lai tie atbilstu verifikÄcijas prasÄ«bÄm (PIN vai biometrija), pirms piekļūst rezidentu atslÄgÄm FIDO žetonos.
- Ssh-add tika pievienots karodziÅÅ” "-P", lai izlaistu papildu PIN ievadīŔanu FIDO un PKCS#11 žetoniem.
- SSH vidÄ komanda ~I parÄda informÄciju par versijÄm lokÄlajÄs un attÄlajÄs sistÄmÄs.
- SFTP vidÄ mkdir/lmkdir komandÄm ir pievienots karodziÅÅ” '-p', lai nepiecieÅ”amÄ«bas gadÄ«jumÄ izveidotu direktorijus.
- ssh-keygen ir pievienots režīms "heksadecimÄlo izmetes failu" atslÄgu eksportÄÅ”anai kÄ heksadecimÄlajiem izmetes failiem (piemÄram, ielÄ«mÄÅ”anai dokumentÄcijÄ).
- SSH un sshd kanÄlos ChannelTimeout direktÄ«va ļauj norÄdÄ«t taimautus ar sekundes daļskaitļu precizitÄti.
- sshd pievienota AgentSocketPath opcija, lai norÄdÄ«tu ceļu uz $SSH_AUTH_SOCK, pÄrsÅ«tot aÄ£entu (piemÄram, user:.ssh/agent apakÅ”direktorijiem $HOME un shared:/tmp koplietotajiem direktorijiem).
- ssh-agent ir karodziÅÅ” "-A" direktoriju norÄdīŔanai ar aÄ£enta ligzdÄm, kas ļauj norÄdÄ«t prefiksus "user:" un "shared:", tÄpat kÄ AgentSocketPath opcijÄ.
- sshd publiskÄs atslÄgas verifikÄcija tagad ir atdalÄ«ta no autentifikÄcijas mÄÄ£inÄjumiem. Pievienota opcija "PubkeyOptions max-pk-ok:nnnn", lai konfigurÄtu publiskÄs atslÄgas verifikÄcijas mÄÄ£inÄjumu skaitu (pÄc noklusÄjuma 6), pÄc kura savienojums tiks pÄrtraukts, pamatojoties uz MaxAuthTries ierobežojumu.
- SSH un sshd protokolos TCPKeepAlive opcija tagad atbalsta vÄrtÄ«bu āallā, kas ļauj sÅ«tÄ«t keepalive paketes ne tikai galvenajam savienojumam, bet arÄ« caur to pÄrsÅ«tÄ«tajiem savienojumiem.
Avots: opennet.ru
