Wydano wydanie OpenSSH 9.3, otwartej implementacji klienta i serwera do pracy z protokołami SSH 2.0 i SFTP. W nowej wersji usunięto problemy z bezpieczeństwem:
- W narzędziu ssh-add wykryto błąd logiczny, przez który podczas dodawania kluczy do ssh-agenta dla kart inteligentnych nie były przekazywane ograniczenia ustawiane za pomocą opcji „ssh-add -h”. W rezultacie do agenta dodawano klucz, dla którego nie stosowano ograniczeń zezwalających na połączenia tylko z określonych hostów.
- W narzędziu ssh wykryto podatność, która może prowadzić do odczytu danych z obszaru stosu poza przydzielonym buforem podczas przetwarzania specjalnie skonstruowanych odpowiedzi DNS, w przypadku włączenia w pliku konfiguracyjnym opcji VerifyHostKeyDNS. Problem ten występuje w wbudowanej implementacji funkcji getrrsetbyname(), stosowanej w przenośnych wersjach OpenSSH, kompilowanych bez użycia zewnętrznej biblioteki ldns (—with-ldns) oraz w systemach z domyślnymi bibliotekami, które nie wspierają wywołania getrrsetbyname(). Możliwość wykorzystania podatności, poza inicjowaniem odmowy usługi klienta ssh, oceniana jest jako mało prawdopodobna.
Dodatkowo można zauważyć podatność wchodzącej w skład OpenBSD bibliotece libskey, która jest używana w OpenSSH. Problem ten istnieje od 1997 roku i może prowadzić do przepełnienia bufora w stosie podczas przetwarzania specjalnie skonstruowanych nazw hostów. Zauważono, że mimo że manifestacja podatności może być inicjowana zdalnie przez OpenSSH, w praktyce jest ona bezużyteczna, ponieważ aby się ujawniła, nazwa atakowanego hosta (/tmp/hostname) musi zawierać więcej niż 126 znaków, a bufor może być przepełniony tylko zerowymi znakami (‘\0’).
Wśród zmian niezwiązanych z bezpieczeństwem:
- W ssh-keygen i ssh-keyscan dodano wsparcie dla parametru „-Ohashalg=sha1|sha256” do wyboru algorytmu wyświetlania skrótów SSHFP.
- W sshd dodano opcję „-G” do analizy i wyświetlania aktywnej konfiguracji bez próby ładowania prywatnych kluczy i bez wykonywania dodatkowych kontroli, co pozwala na weryfikację konfiguracji na etapie przed generowaniem kluczy i uruchamianiem testów przez nieuprzywilejowanych użytkowników.
- W sshd wzmocniono izolację na platformie Linux, wykorzystując mechanizmy filtrowania wywołań systemowych seccomp i seccomp-bpf. Do listy dozwolonych wywołań systemowych dodano flagi do mmap, madvise i futex.
Źródło: opennet.ru
