Wydanie Dropbear SSH 2026.90 z poprawkami luk bezpieczeństwa.

Opublikowano wydanie projektu Dropbear 2026.90, rozwijającego serwer i klienta SSH, który zyskał popularność w bezprzewodowych routerach i kompaktowych dystrybucjach, takich jak OpenWrt. Dropbear wyróżnia się niskim zużyciem pamięci, możliwością wyłączenia zbędnej funkcjonalności podczas kompilacji oraz wsparciem dla budowy klienta i serwera w jednym pliku wykonywalnym, podobnie jak busybox. Przy statycznym linkowaniu z uClibc, plik wykonywalny Dropbear zajmuje zaledwie 110kB. Dropbear wspiera przekierowanie X11, jest zgodny z plikiem kluczy OpenSSH (~/.ssh/authorized_keys) i może tworzyć połączenia wielowątkowe z przekazywaniem przez host tranzytowy. Kod projektu został napisany w języku C i jest dystrybuowany na licencji zbliżonej do MIT.

W nowej wersji naprawiono kilka problemów z bezpieczeństwem:

  • Niekompletne usunięcie w scp luki (CVE-2019-6111), pozwalającej na nadpisywanie innych plików przy połączeniu z złośliwym serwera. Podczas używania scp serwer podejmuje decyzję o tym, które pliki i katalogi wysłać do klienta, a klient jedynie sprawdza poprawność zwróconych nazw obiektów. Weryfikacja po stronie klienta blokuje wyjście poza bieżący katalog (".."), ale w przypadku rekurencyjnego kopiowania (-r) nie uwzględnia przypadków przesyłania katalogów o nazwach różniących się od pierwotnie żądanych. Problem został rozwiązany poprzez zakazanie użycia opcji "-r" z już istniejącym katalogiem docelowym.
  • Luka (CVE-2026-35385) w narzędziu scp, z powodu której po przesłaniu pliku z uprawnieniami root, przy użyciu opcji "-O" i bez opcji "-p", nie były czyszczone flagi setuid/setgid.
  • Możliwość ominięcia wykonania komendy "forced_command" w ustawieniach authorized_keys przy połączeniu uwierzytelnionego użytkownika z użyciem opcji "-t" (logowanie z weryfikacją hasła i klucza publicznego).
  • Odmowa obsługi przez stworzenie przez lokalnego użytkownika pliku specjalnego o nazwie authorized_keys, blokującego operacje czytania.
  • Odczyt danych z obszaru poza buforem przy tworzeniu handlerów przekierowania zapytań klienta i serwera, co może prowadzić do zamknięcia dowolnych deskryptorów plików.

Zmiany niezwiązane z bezpieczeństwem:

  • W ssh dodano opcję "-R" do przesyłania gniazd unixowych przez tunel SSH.
  • W ssd dodano opcję "-M" do ograniczenia maksymalnego czasu trwania sesji.
  • W "authorized_keys" dodano opcję "permitlisten" do ograniczenia dopuszczalnych portów.
  • Wsparcie dla kluczy RSA utworzonych w dropbearkey 0.32 lub wcześniejszych wersjach tego narzędzia, podatnych na ataki pośrednie oceniające różnicę w czasie przetwarzania danych trafiających i nie trafiających do pamięci podręcznej, zostało zakończone.
  • Aby zablokować ataki mające na celu przełamanie otwartych kluczy na hostach, liczba zapytań o otwarte klucze jest ograniczona do 15 prób na sesję.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster