Opublikowana została wersja OpenSSH 8.6, otwartej implementacji klienta i serwera do pracy z protokołami SSH 2.0 oraz SFTP. Nowa wersja eliminuje lukę w realizacji dyrektywy LogVerbose, która pojawiła się w poprzednim wydaniu i pozwalała na podniesienie poziomu rejestrowanej w logu informacji debugującej, w tym na filtrację według wzorców, funkcji oraz plików związanych z kodem wykonywanym z zubożonymi uprawnieniami w procesie sshd, izolowanym w środowisku sandbox.
Atakujący, który zdobył kontrolę nad procesem nieuprzywilejowanym za pomocą jeszcze nieznanej luki, może wykorzystać problem związany z LogVerbose do obejścia izolacji sandbox i przeprowadzenia ataku na proces wykonywany z wyższymi uprawnieniami. Ocena praktycznego wykorzystania luki w LogVerbose jest niska, ponieważ domyślne ustawienie LogVerbose jest wyłączone i zazwyczaj używane jest tylko podczas debugowania. Ponadto do przeprowadzenia ataku konieczne jest znalezienie nowej luki w procesie nieuprzywilejowanym.
Zmiany w OpenSSH 8.6 niezwiązane z luką:
- W sftp oraz sftp-server wprowadzono nowe rozszerzenie protokołu „limits@openssh.com”, które umożliwia klientowi SFTP uzyskanie informacji o nałożonych na serwerze ograniczeniach, w tym limity maksymalnego rozmiaru pakietu oraz operacji zapisu i odczytu. W sftp nowe rozszerzenie jest wykorzystywane do wyboru optymalnego rozmiaru bloków podczas przesyłania danych.
- W sshd_config dla sshd dodano ustawienie ModuliFile, które pozwala określić ścieżkę do pliku „moduli” zawierającego grupy dla DH-GEX.
- Do testów jednostkowych dodano zmienną środowiskową TEST_SSH_ELAPSED_TIMES, aby włączyć wyświetlanie czasu, który upłynął od momentu uruchomienia każdego testu.
- Interfejs do żądania hasła dla GNOME został podzielony na dwie wersje, jedną dla GNOME2, a drugą dla GNOME3 (contrib/gnome-ssk-askpass3.c). Wersja dla GNOME3, aby poprawić kompatybilność z Wayland, wykorzystuje wywołanie gdk_seat_grab() przy obsłudze przechwytywania klawiatury i myszy.
- Do stosowanego w systemie Linux sandbox opartego na seccomp-bpf dodano łagodny zakaz (soft-disallow) wywołania systemowego fstatat64.
Źródło: opennet.ru
