OpenSSH 10.6 нь эмзэг байдлын засваруудтайгаар гарлаа

SSH 2.0 болон SFTP-д зориулсан нээлттэй эхийн клиент болон серверийн хэрэгжүүлэлт болох OpenSSH 10.6 хувилбарыг гаргалаа. Аюулгүй байдлын асуудлуудын ихэнхийг нь хиймэл оюун ухааны хэрэгслүүдийг ашиглан кодын шинжилгээгээр тодорхойлсон (CVE танигчийг оноогүй):

  • SFTP дахь эмзэг байдал нь халдагчдын хянадаг серверт хандах үед файлыг зорилтот лавлахын гадна бичих боломжийг олгодог.
  • sshd дахь GSSAPI хэрэгжилтийн хоёр эмзэг байдал нь баталгаажуулах оролдлогуудын хооронд төлөв хэвээр байснаас үүдэлтэй. GSSAPI итгэмжлэлүүд нь амжилтгүй баталгаажуулах оролдлогын дараа ч үргэлжилж, дараагийн амжилттай баталгаажуулах оролдлогын дараа ашиглагдаж болно. Асуудал нь GSSAPIAuthentication тохиргоог идэвхжүүлсэн үед илэрдэг.
  • Халдагчийн хяналттай оролт нь дамжуулсан шифрлэгдсэн мессежийн нийт уртад нөлөөлдөг (LZ77 нь давтагдсан мөрүүдийг бүх сувгаар хуваалцсан буфер дахь лавлагаагаар сольдог) давуу талыг ашиглан хохирогчтой хуваалцсан мультиплекс холболтоор холбогдсон үед өөр сессээс контентыг сэргээх боломжийг олгодог хажуугийн сувгийн халдлагын магадлалаас шалтгаалан LZ77 шахалтын дэмжлэгийг sshd болон ssh дээр идэвхгүй болгосон.
  • ssh хэрэгсэл нь тушаалын мөрөнд оруулсан хэрэглэгчийн нэрэнд '$' болон '\' тэмдэгтүүдийг ашиглахыг хориглодог, учир нь тохиргоонд заасан ProxyCommand болон Match exec заавруудад нэрсийг орлуулах үед кодыг гүйцэтгэхэд ашиглаж болно.
  • ssh-keygen дээр зуны цагийн буруу ашиглалтыг зассан бөгөөд энэ нь гэрчилгээний хугацаа дуусах хугацааг 1 цагаар хойшлуулсан.
  • sshd болон ssh дээр zip bomb үүсгэхийг хаахын тулд өгөгдөл задлах үед пакетийн дээд хэмжээнээс хэтэрсэн эсэхийг шалгана уу.
  • sshd дээр authorized_keys файл дахь "restrict" түлхүүр үгийн хязгаарлалтыг тойрч гарч, хонгилд (PermitTunnel) хэрэгжээгүй асуудлыг шийдвэрлэсэн.
  • sshd дээр "none" сонголтыг Match блокууд дотор буруу задлан шинжлэхээ больсон бөгөөд AuthorizedPrincipalsFile гэх мэт зарим удирдамжид уг удирдамжийг идэвхгүй болгосон гэсэн заалт биш харин файлын нэр гэж тайлбарладаг байжээ.
  • Файлын тодорхойлогч дамжуулалтыг дэмждэггүй бөгөөд PTY хуваарилахын тулд root эрх шаарддаг платформууд дээр root эрхүүд цэвэрлэгдээгүй sshd дээрх алдааг зассан. Энэ асуудал QNX 6, SCO OpenServer 5 болон "--disable-fd-passing" сонголттой бүтээх үед гардаг.

Эмзэг байдалтай холбоогүй өөрчлөлтүүд:

  • Квант компьютер дээрх харгис хүчний халдлагад тэсвэртэй ssh-mldsa44-ed25519 эрлийз криптографийн алгоритмын дэмжлэгийг идэвхжүүлсэн.
  • Квант эсэргүүцэлгүй түлхүүрийн тохиролцооны алгоритмуудыг ашиглан холболт тогтоох үед анхааруулга гарч ирэх эсэхийг хянахын тулд WarnWeakCrypto сонголтыг sshd_config дотор анхдагчаар хэрэгжүүлж, идэвхжүүлсэн.
  • ssh-keygen болон ssh-add нь FIDO жетон дээрх оршин суугч түлхүүрүүдэд хандахаасаа өмнө баталгаажуулалтын шаардлагыг (PIN эсвэл биометр) хангахын тулд итгэмжлэлүүдийг шалгах credProtect бодлогыг хэрэгжүүлдэг.
  • FIDO болон PKCS#11 токенуудын нэмэлт ПИН оруулгыг алгасахын тулд ssh-add дээр "-P" тугийг нэмсэн.
  • ssh дээр ~I тушаал нь орон нутгийн болон алсын системүүдийн хувилбаруудын талаарх мэдээллийг харуулдаг.
  • sftp дээр шаардлагатай бол сангууд үүсгэхийн тулд mkdir/lmkdir командуудад '-p' тугийг нэмсэн.
  • Түлхүүрүүдийг арван зургаатын бутархай болгон экспортлох (жишээлбэл, баримт бичигт буулгах) зорилгоор ssh-keygen-д "hexdump" горим нэмэгдсэн.
  • ssh болон sshd дээр ChannelTimeout директив нь танд хугацаа дуусахыг бутархай секундын нарийвчлалтайгаар тодорхойлох боломжийг олгодог.
  • Агентыг дамжуулах үед $SSH_AUTH_SOCK руу замыг зааж өгөхийн тулд sshd дээр AgentSocketPath сонголтыг нэмсэн (жишээ нь $HOME доторх дэд сангуудын хувьд user:.ssh/agent болон хуваалцсан сангуудын хувьд shared:/tmp).
  • ssh-agent нь агент сокетуудтай сангуудыг тодорхойлох "-A" тэмдэгтэй бөгөөд энэ нь AgentSocketPath сонголттой адил "user:" болон "shared:" угтваруудыг тодорхойлох боломжийг олгодог.
  • sshd дээр нийтийн түлхүүрийн баталгаажуулалт нь одоо баталгаажуулалтын оролдлогуудаас тусдаа болсон. Нийтийн түлхүүрийн баталгаажуулалтын оролдлогын тоог (анхдагчаар 6) тохируулахын тулд "PubkeyOptions max-pk-ok:nnnn" сонголтыг нэмсэн бөгөөд үүний дараа холболт MaxAuthTries хязгаарт үндэслэн дуусна.
  • ssh болон sshd дээр TCPKeepAlive сонголт нь одоо "бүх" утгыг дэмждэг болсон бөгөөд энэ нь зөвхөн үндсэн холболтод төдийгүй түүгээр дамжуулсан холболтуудад зориулсан keepalive пакетуудыг илгээх боломжийг олгодог.

Эх сурвалж: opennet.ru

DDoS хамгаалалт, VPS VDS сервер бүхий сайтуудад найдвартай хостинг худалдаж аваарай 🔥 DDoS хамгаалалттай, VPS VDS сервертэй найдвартай вэбсайт хостинг худалдаж аваарай | ProHoster