Opublikowano wydanie projektu Dropbear 2026.90, rozwijającego serwer i klienta SSH, który zyskał popularność w bezprzewodowych routerach i kompaktowych dystrybucjach, takich jak OpenWrt. Dropbear wyróżnia się niskim zużyciem pamięci, możliwością wyłączenia zbędnej funkcjonalności podczas kompilacji oraz wsparciem dla budowy klienta i serwera w jednym pliku wykonywalnym, podobnie jak busybox. Przy statycznym linkowaniu z uClibc, plik wykonywalny Dropbear zajmuje zaledwie 110kB. Dropbear wspiera przekierowanie X11, jest zgodny z plikiem kluczy OpenSSH (~/.ssh/authorized_keys) i może tworzyć połączenia wielowątkowe z przekazywaniem przez host tranzytowy. Kod projektu został napisany w języku C i jest dystrybuowany na licencji zbliżonej do MIT.
W nowej wersji naprawiono kilka problemów z bezpieczeństwem:
- Niekompletne usunięcie w scp luki (CVE-2019-6111), pozwalającej na nadpisywanie innych plików przy połączeniu z złośliwym serwera. Podczas używania scp serwer podejmuje decyzję o tym, które pliki i katalogi wysłać do klienta, a klient jedynie sprawdza poprawność zwróconych nazw obiektów. Weryfikacja po stronie klienta blokuje wyjście poza bieżący katalog (".."), ale w przypadku rekurencyjnego kopiowania (-r) nie uwzględnia przypadków przesyłania katalogów o nazwach różniących się od pierwotnie żądanych. Problem został rozwiązany poprzez zakazanie użycia opcji "-r" z już istniejącym katalogiem docelowym.
- Luka (CVE-2026-35385) w narzędziu scp, z powodu której po przesłaniu pliku z uprawnieniami root, przy użyciu opcji "-O" i bez opcji "-p", nie były czyszczone flagi setuid/setgid.
- Możliwość ominięcia wykonania komendy "forced_command" w ustawieniach authorized_keys przy połączeniu uwierzytelnionego użytkownika z użyciem opcji "-t" (logowanie z weryfikacją hasła i klucza publicznego).
- Odmowa obsługi przez stworzenie przez lokalnego użytkownika pliku specjalnego o nazwie authorized_keys, blokującego operacje czytania.
- Odczyt danych z obszaru poza buforem przy tworzeniu handlerów przekierowania zapytań klienta i serwera, co może prowadzić do zamknięcia dowolnych deskryptorów plików.
Zmiany niezwiązane z bezpieczeństwem:
- W ssh dodano opcję "-R" do przesyłania gniazd unixowych przez tunel SSH.
- W ssd dodano opcję "-M" do ograniczenia maksymalnego czasu trwania sesji.
- W "authorized_keys" dodano opcję "permitlisten" do ograniczenia dopuszczalnych portów.
- Wsparcie dla kluczy RSA utworzonych w dropbearkey 0.32 lub wcześniejszych wersjach tego narzędzia, podatnych na ataki pośrednie oceniające różnicę w czasie przetwarzania danych trafiających i nie trafiających do pamięci podręcznej, zostało zakończone.
- Aby zablokować ataki mające na celu przełamanie otwartych kluczy na hostach, liczba zapytań o otwarte klucze jest ograniczona do 15 prób na sesję.
Źródło: opennet.ru
