De uitgave van het Dropbear-project 2026.90 is gepubliceerd. Dit project ontwikkelt een server en cliënt voor SSH, dat veelvuldig wordt gebruikt in draadloze routers en compacte distributies zoals OpenWrt. Dropbear staat bekend om zijn lage geheugengebruik, de mogelijkheid om onnodige functionaliteit uit te schakelen tijdens het buildproces en de ondersteuning voor het samenvoegen van de cliënt en server in één uitvoerbaar bestand, vergelijkbaar met busybox. Met statische binding met uClibc neemt het uitvoerbare bestand van Dropbear slechts 110 kB in beslag. Dropbear ondersteunt X11-forwarding, is compatibel met het OpenSSH-sleuteldocument (~/.ssh/authorized_keys) en kan meerdere verbindingen met doorgifte via een transit-host opzetten. De code van het project is geschreven in C en wordt verspreid onder een licentie die vergelijkbaar is met MIT.
In de nieuwe versie zijn verschillende beveiligingsproblemen opgelost:
- Onvolledige mitigatie in scp-kwetsbaarheid (CVE-2019-6111), die het mogelijk maakt om andere bestanden te overschrijven bij verbinding met een kwaadaardige server. Bij gebruik van scp server beslist welke bestanden en mappen naar de cliënt moeten worden verzonden, terwijl de cliënt alleen de geldigheid van de geretourneerde objectnamen controleert. De controle aan de cliëntenzijde voorkomt dat er buiten de huidige map wordt gegaan (‘../’), maar houdt in het geval van een recursieve kopie (-r) geen rekening met gevallen waarin mappen met namen die verschillen van de oorspronkelijk aangevraagde worden verzonden. Dit probleem is opgelost door het gebruik van de optie ‘-r’ met een reeds bestaand doelmap te verbieden.
- Kwetsbaarheid (CVE-2026-35385) in de scp-tool, waardoor na het uploaden van een bestand met root-rechten met de optie ‘-O’ en zonder de optie ‘-p’ de setuid/setgid-vlaggen niet werden gewist.
- De mogelijkheid om de uitvoering van het commando ‘forced_command’ in de instellingen van authorized_keys te omzeilen bij het inloggen van een geauthenticeerde gebruiker met behulp van de optie ‘-t’ (inloggen met wachtwoorden en openbare sleutels).
- Service denial door een lokale gebruiker die een speciaal bestand met de naam authorized_keys aanmaakt, wat de leesoperaties blokkeert.
- Het lezen van gegevens uit een gebied buiten de buffer bij het creëren van handlers voor het doorsturen van cliënt- en serververzoeken, wat kan leiden tot het sluiten van willekeurige bestandsdescriptors.
Niet-beveiligingsgerelateerde wijzigingen:
- In ssh is de optie ‘-R’ toegevoegd voor het doorsturen van unix-sockets via een SSH-tunnel.
- In ssd is de optie ‘-M’ toegevoegd voor het beperken van de maximale duur van de sessie.
- De optie «permitlisten» is toegevoegd aan «authorized_keys» om de toegestane poorten te beperken.
- De ondersteuning voor RSA-sleutels, gemaakt met dropbearkey 0.32 of oudere versies van deze tool, die kwetsbaar zijn voor aanvallen via zijkanalen die de verwerkingstijd van gegevens vergelijken die wel en niet in de cache komen, is beëindigd.
- Om het gokken op open sleutels op hosts te blokkeren, is het aantal verzoeken om open sleutels beperkt tot 15 pogingen per sessie.
Bron: opennet.ru
