Wydanie OpenSSH 8.6 z rozwiązaniem luki

Opublikowana została wersja OpenSSH 8.6, otwartej implementacji klienta i serwera do pracy z protokołami SSH 2.0 oraz SFTP. Nowa wersja eliminuje lukę w realizacji dyrektywy LogVerbose, która pojawiła się w poprzednim wydaniu i pozwalała na podniesienie poziomu rejestrowanej w logu informacji debugującej, w tym na filtrację według wzorców, funkcji oraz plików związanych z kodem wykonywanym z zubożonymi uprawnieniami w procesie sshd, izolowanym w środowisku sandbox.

Atakujący, który zdobył kontrolę nad procesem nieuprzywilejowanym za pomocą jeszcze nieznanej luki, może wykorzystać problem związany z LogVerbose do obejścia izolacji sandbox i przeprowadzenia ataku na proces wykonywany z wyższymi uprawnieniami. Ocena praktycznego wykorzystania luki w LogVerbose jest niska, ponieważ domyślne ustawienie LogVerbose jest wyłączone i zazwyczaj używane jest tylko podczas debugowania. Ponadto do przeprowadzenia ataku konieczne jest znalezienie nowej luki w procesie nieuprzywilejowanym.

Zmiany w OpenSSH 8.6 niezwiązane z luką:

  • W sftp oraz sftp-server wprowadzono nowe rozszerzenie protokołu „limits@openssh.com”, które umożliwia klientowi SFTP uzyskanie informacji o nałożonych na serwerze ograniczeniach, w tym limity maksymalnego rozmiaru pakietu oraz operacji zapisu i odczytu. W sftp nowe rozszerzenie jest wykorzystywane do wyboru optymalnego rozmiaru bloków podczas przesyłania danych.
  • W sshd_config dla sshd dodano ustawienie ModuliFile, które pozwala określić ścieżkę do pliku „moduli” zawierającego grupy dla DH-GEX.
  • Do testów jednostkowych dodano zmienną środowiskową TEST_SSH_ELAPSED_TIMES, aby włączyć wyświetlanie czasu, który upłynął od momentu uruchomienia każdego testu.
  • Interfejs do żądania hasła dla GNOME został podzielony na dwie wersje, jedną dla GNOME2, a drugą dla GNOME3 (contrib/gnome-ssk-askpass3.c). Wersja dla GNOME3, aby poprawić kompatybilność z Wayland, wykorzystuje wywołanie gdk_seat_grab() przy obsłudze przechwytywania klawiatury i myszy.
  • Do stosowanego w systemie Linux sandbox opartego na seccomp-bpf dodano łagodny zakaz (soft-disallow) wywołania systemowego fstatat64.

Źródło: opennet.ru

Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS 🔥 Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS - ProHoster