Wydanie OpenSSH 10.3

Po sześciu miesiącach prac udostępniono wersję OpenSSH 10.3, otwartej realizacji klienta oraz serwera do pracy z protokołami SSH 2.0 i SFTP. Główne zmiany:

  • Usunięto lukę, która pozwala atakującemu, mającemu kontrolę nad nazwą użytkownika przekazywaną podczas uruchamiania narzędzia ssh, potencjalnie na wykonanie dowolnych poleceń powłoki. Luka występuje w systemach, które używają substytucji „%u” w niektórych dyrektywach pliku konfiguracyjnego, takich jak „Match exec”. Problem ten wynika z weryfikacji znaków specjalnych w nazwie użytkownika na etapie po wykonaniu substytucji %-w pliku konfiguracyjnym ssh_config.
  • Usunięto problem z bezpieczeństwem w sshd, spowodowany niepoprawnym dopasowaniem opcji authorized_keys principals="" do listy nazw (principal) w certyfikacie w sytuacji, gdy w nazwach użyto znaku „,”. Aby wykorzystać tę lukę, konieczne jest, aby w opcji authorized_keys principals="" wskazano wiele nazw, a certyfikat wystawiony przez urząd certyfikacji miał wiele nazw oddzielonych przecinkiem (co zwykle nie jest dozwolone). Zmieniono zachowanie w odniesieniu do certyfikatów z pustą nazwą — wcześniej pusta nazwa obejmowała wszystkie opcje authorized_keys principals="", a teraz nie obejmuje.
  • W scp rozwiązano problem, w wyniku którego po przesłaniu pliku z uprawnieniami root z opcją „-O” i bez opcji „-p” nie były czyszczone flagi setuid/setgid.
  • W sshd naprawiono problem z obsługą kluczy ECDSA w dyrektywach PubkeyAcceptedAlgorithms i HostbasedAcceptedAlgorithms, w wyniku którego po wskazaniu jakiegokolwiek algorytmu ECDSA (na przykład „ecdsa-sha2-nistp384”) zaczynały być akceptowane także wszystkie inne algorytmy oparte na ECDSA, nawet jeśli nie były one wyraźnie wymienione na liście dozwolonych.
  • W ssh i sshd podczas interakcji z agentami SSH dodano wsparcie dla identyfikatorów (codepoint), zdefiniowanych przez IANA w specyfikacji draft-ietf-sshm-ssh-agent. Zachowano wsparcie dla wcześniej używanych identyfikatorów w formacie „@openssh.com”.
  • W ssh-agent wprowadzono rozszerzenie „query”, zdefiniowane w specyfikacji draft-ietf-sshm-ssh-agent, które pozwala określić obsługiwane funkcje przez agenta. Aby zażądać listy obsługiwanych rozszerzeń protokołu za pomocą zapytania „query”, do narzędzia ssh-add dodano opcję „-Q”.
  • W sshd_config zezwolono na wskazanie wielu plików w dyrektywie RevokedKeys, a w ssh_config — w dyrektywie RevokedHostKeys.
  • W ssh dodano polecenie escape „~I” oraz opcję „-O conninfo” do wyświetlania informacji o bieżącym połączeniu, a także opcję „-O channels” do pokazywania informacji o otwartych kanałach.
  • W sshd w dyrektywie PerSourcePenalties wprowadzono opcję 'invaliduser' do dodawania opóźnienia w przypadku próby logowania się nieistniejącym użytkownikiem (domyślnie 5-sekundowe). Dodano możliwość wskazywania niecałkowitych wartości opóźnienia.
  • W sshd dodano opcję GSSAPIDelegateCredentials do zarządzania odbiorem delegowanych poświadczeń dostarczonych przez klienta.
  • W ssh-keygen dodano obsługę zapisu kluczy ED25519 w formacie PKCS8.
  • Dodano wsparcie dla schematu podpisów cyfrowych ed25519, zaimplementowanego przez libcrypto.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster