OpenSSH 8.3 release met kwetsbaarheid in scp verholpen

Na drie maanden ontwikkeling is gepresenteerd release OpenSSH 8.3, een open implementatie van een client en server voor communicatie via de SSH 2.0- en SFTP-protocollen.

In de nieuwe release is bescherming toegevoegd tegen een aanval op scp, waarmee de server andere bestandsnamen kan verzenden dan de aangevraagde (in tegenstelling tot de vorige kwetsbaarheid), de aanval biedt niet de mogelijkheid om de door de gebruiker gekozen map of glob-masker te wijzigen). Ter herinnering, in SCP besluit de server welke bestanden en mappen naar de client worden verzonden, terwijl de client alleen de correctheid van de teruggegeven objectnamen controleert. De essentie van het probleem is dat als de systeembeltocht utimes mislukt, de inhoud van het bestand wordt geïnterpreteerd als metadata van het bestand.

Deze eigenschap bij verbinding met een server die door een aanvaller wordt gecontroleerd, kan worden gebruikt om in het bestandssysteem van de gebruiker andere bestandsnamen en andere inhoud op te slaan bij het kopiëren met scp in configuraties die leiden tot een mislukking bij het aanroepen van utimes (bijvoorbeeld bij het verbieden van utimes door het SELinux-beleid of een filter voor systeembelletjes). De kans op echte aanvallen wordt als minimaal ingeschat, omdat in typische configuraties de aanroep van utimes niet faalt. Bovendien gaat de aanval niet onopgemerkt voorbij - bij het aanroepen van scp wordt een foutmelding voor gegevensoverdracht weergegeven.

Algemene wijzigingen:

  • In sftp is de verwerking van het argument ‘-1’ stopgezet, net als bij ssh en scp, dat voorheen werd geaccepteerd maar genegeerd;
  • In sshd zijn er nu drie keuze-opties bij het gebruik van IgnoreRhosts: ‘ja’ - negeer rhosts/shosts, ‘nee’ - neem rhosts/shosts in acht en ‘alleen shosts’ - sta ‘.shosts’ toe, maar verbied ‘.rhosts’;
  • In ssh is de verwerking van substitutie %TOKEN in de instellingen LocalFoward en RemoteForward, die worden gebruikt voor het doorsturen van Unix-sockets, gewaarborgd;
  • Het is toegestaan om open sleutels te laden vanuit een onversleuteld bestand met een privésleutel, als er geen apart bestand met een open sleutel is;
  • Bij aanwezigheid van libcrypto in het systeem gebruikt ssh en sshd nu de implementatie van het chacha20-algoritme uit deze bibliotheek, in plaats van de ingebouwde draagbare implementatie, die achterloopt op prestaties;
  • De mogelijkheid is geïmplementeerd om de inhoud van de binaire lijst van ingetrokken certificaten te dumpen bij het uitvoeren van het commando ‘ssh-keygen -lQf /path’;
  • In de draagbare versie is de detectie van systemen geïmplementeerd waarin signalen met de optie SA_RESTART de werking van select onderbreken;
  • Problemen met de bouw in systemen HP/UX en AIX zijn opgelost;
  • Problemen met de assemblage van de seccomp-sandbox zijn opgelost in bepaalde Linux-configuraties;
  • Verbeterde detectie van de libfido2-bibliotheek en problemen met de assemblage met de optie «—with-security-key-builtin» zijn opgelost.

De ontwikkelaars van OpenSSH hebben opnieuw gewaarschuwd voor de aanstaande overzetting van algoritmes die SHA-1-hashes gebruiken naar de verouderde categorie, in verband met de toename van de effectiviteit van prefix-collision attacks (de kosten voor het raden van een botsing worden geschat op ongeveer 45 duizend dollar). In een van de komende versies is het plan om standaard de mogelijkheid tot het gebruik van het digitale handtekeningalgoritme "ssh-rsa", dat wordt genoemd in de originele RFC voor het SSH-protocol en nog steeds wijdverbreid is in de praktijk, uit te schakelen (om te controleren of ssh-rsa in uw systemen wordt toegepast, kunt u proberen verbinding te maken via ssh met de optie "-oHostKeyAlgorithms=-ssh-rsa").

Om de overgang naar nieuwe algoritmes in OpenSSH te vergemakkelijken, zal in een van de volgende versies standaard de instelling UpdateHostKeys worden ingeschakeld, die klanten automatisch naar betrouwbaardere algoritmes zal overzetten. Onder de aanbevolen algoritmes voor migratie worden rsa-sha2-256/512 op basis van RFC8332 RSA SHA-2 (ondersteund sinds OpenSSH 7.2 en standaard gebruikt), ssh-ed25519 (ondersteund sinds OpenSSH 6.5) en ecdsa-sha2-nistp256/384/521 op basis van RFC5656 ECDSA (ondersteund sinds OpenSSH 5.7) vermeld.

Met de laatste release zijn «ssh-rsa» en «diffie-hellman-group14-sha1» uit de lijst CASignatureAlgorithms verwijderd, die de algoritmes definieert die toegestaan zijn voor de digitale ondertekening van nieuwe certificaten, omdat het gebruik van SHA-1 in certificaten extra risico met zich meebrengt, omdat een aanvaller onbeperkte tijd heeft om naar een botsing te zoeken voor een bestaand certificaat, terwijl de tijd voor een aanval op hostsleutels is beperkt door de aanmeldtijd (LoginGraceTime).

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster