Wydanie OpenSSH 9.6 z usunięciem luk w zabezpieczeniach

Opublikowano wydanie OpenSSH 9.6, otwartej implementacji klienta i serwera działającego w protokołach SSH 2.0 i SFTP. W nowej wersji usunięto trzy problemy z bezpieczeństwem:

  • Vulnerability in the SSH protocol (CVE-2023-48795, attack "Terrapin"), allowing during a MITM attack to revert the connection to using less secure authentication algorithms and disable protection against side-channel attacks that replicate input via analyzing delays between keystrokes. The attack method is described in a separate news article.
  • Vulnerability in the ssh utility, allowing substitution of arbitrary shell commands through manipulation of login and host values containing special characters. The vulnerability can be exploited if the attacker controls the login and host name values passed to ssh, ProxyCommand and LocalCommand directives, or 'match exec' blocks that specify substitution characters such as %u and %h. For example, incorrect login and host can be substituted in systems using submodules in Git because Git does not prohibit the inclusion of special characters in the host and user names. A similar vulnerability is also present in libssh.
  • Error in ssh-agent, where when adding private keys PKCS#11, restrictions were applied only to the first key returned by the PKCS#11 token. The problem does not affect regular private keys, FIDO tokens, and keys set without restrictions.

Inne zmiany:

  • W ssh dodano substytucję „%j”, rozszerzaną do nazwy hosta, określonej przez dyrektywę ProxyJump.
  • W ssh dodano wsparcie dla ustawienia ChannelTimeout po stronie klienta, które można wykorzystać do zamykania nieaktywnych kanałów.
  • W ssh, sshd, ssh-add i ssh-keygen dodano wsparcie dla odczytu prywatnych kluczy ED25519 w formacie PEM PKCS8 (wcześniej wspierany był tylko format OpenSSH).
  • W ssh i sshd dodano rozszerzenie protokołu do powtórnego negocjowania algorytmów podpisu cyfrowego do autoryzacji za pomocą kluczy publicznych, realizowanego na etapie po uzyskaniu danych o nazwie użytkownika. Na przykład, przy pomocy rozszerzenia można selektywnie używać innych algorytmów powiązanych z użytkownikami poprzez wskazanie PubkeyAcceptedAlgorithms w bloku 'Match user'.
  • W ssh-add i ssh-agent dodano rozszerzenie protokołu do definiowania certyfikatów przy ładowaniu kluczy PKCS#11, co pozwala na użycie certyfikatów związanych z prywatnymi kluczami PKCS#11 we wszystkich narzędziach OpenSSH wspierających ssh-agent, a nie tylko w ssh.
  • Udoskonalono identyfikację nieobsługiwanych lub niestabilnych flag kompilatora, takich jak „-fzero-call-used-regs” w clang.
  • Aby ograniczyć uprawnienia procesu sshd w wersjach OpenSolaris wspierających interfejs getpflags(), wykorzystano tryb PRIV_XPOLICY zamiast PRIV_LIMIT.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster