OpenSSH 10.3 released

Na een halfjaar ontwikkeling is de release van OpenSSH 10.3 gepubliceerd, een open implementatie van de client en de server voor het werken met de protocollen SSH 2.0 en SFTP. Belangrijkste wijzigingen:

  • Een kwetsbaarheid is verholpen die een aanvaller, die de gebruikersnaam beheert, mogelijk in staat stelde om willekeurige shell-commando's uit te voeren bij het starten van de ssh-tool. De kwetsbaarheid manifesteert zich in systemen die gebruikmaken van de substitutie «%u» in bepaalde richtlijnen van het configuratiebestand, zoals «Match exec». Het probleem werd veroorzaakt door een controle van speciale tekens in de gebruikersnaam na de uitvoering van %-substituties in het ssh_config-configuratiebestand.
  • Een beveiligingsprobleem in sshd is verholpen dat werd veroorzaakt door een onjuiste overeenstemming van de optie authorized_keys principals=»» met de lijst van namen (principal) in het certificaat in situaties waarin de namen het teken «,» bevatten. Om de kwetsbaarheid te kunnen exploiteren, moest de option authorized_keys principals=»» meerdere namen bevatten en moest de certificeringsinstantie een certificaat hebben uitgegeven met meerdere namen, gescheiden door een komma (dit is doorgaans niet toegestaan). Het gedrag met betrekking tot certificaten met een lege naam is veranderd - eerder viel een lege naam onder alle opties van authorized_keys principals=»», maar nu valt deze er niet onder.
  • In scp is een probleem verholpen waardoor na het uploaden van een bestand met root-rechten met de optie «-O» en zonder de optie «-p» de setuid/setgid-vlaggen niet werden gewist.
  • In sshd is een probleem verholpen met de verwerking van ECDSA-sleutels in de richtlijnen PubkeyAcceptedAlgorithms en HostbasedAcceptedAlgorithms, waardoor bij het opgeven van een ECDSA-algoritme (bijvoorbeeld «ecdsa-sha2-nistp384») ook alle andere ECDSA-gebaseerde algoritmen begonnen te worden geaccepteerd, zelfs als ze niet expliciet in de lijst met toegestane algoritmen waren opgenomen.
  • In ssh en sshd is bij interactie met SSH-agenten ondersteuning toegevoegd voor de identificatoren (codepoint) die door IANA zijn gedefinieerd in de specificatie draft-ietf-sshm-ssh-agent. De ondersteuning voor eerder gebruikte identificatoren zoals «@openssh.com» is behouden.
  • In ssh-agent is de extensie «query» geïmplementeerd, zoals gedefinieerd in de specificatie draft-ietf-sshm-ssh-agent, waarmee de door de agent ondersteunde functies kunnen worden bepaald. Voor het opvragen van de lijst met ondersteunde protocolextensies via de «query»-aanroep is er een optie «-Q» toegevoegd aan de ssh-add tool.
  • In sshd_config is het nu toegestaan om meerdere bestanden op te geven in de richtlijn RevokedKeys, en in ssh_config — in de richtlijn RevokedHostKeys.
  • In ssh is added the escape command «~I» and the option «-O conninfo» to show information about the current connection, as well as the option «-O channels» for displaying information about open channels.
  • In sshd, the directive PerSourcePenalties has implemented the option ‘invaliduser’ to add a delay in case of a login attempt with a non-existent user (default is 5 seconds). It is now possible to specify non-integer delay values.
  • In sshd, the GSSAPIDelegateCredentials option is added to manage the acceptance of delegated credentials provided by the client.
  • In ssh-keygen, support for recording ED25519 keys in PKCS8 format has been added.
  • Support for the ed25519 digital signature scheme has been implemented through libcrypto.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster