OpenSSH 10.4 este disponibil

După trei luni de dezvoltare, a fost lansată versiunea OpenSSH 10.4, o implementare deschisă a clientului și serverului pentru protocoalele SSH 2.0 și SFTP. Principalele modificări:

  • A fost adăugată suport experimental pentru schema combinată de generare a semnăturilor digitale „mldsa44-ed25519”, care combină algoritmul postcuantic ML-DSA 44 cu algoritmul bazat pe curbe eliptice Ed25519. Pentru a activa suportul, trebuie să adăugați „mldsa44-ed25519” în directivele HostKeyAlgorithms și PubkeyAcceptedAlgorithms. Pentru generarea cheilor, se poate folosi comanda „ssh-keygen -t mldsa44-ed25519”.
  • În ssh și sshd a fost implementată o nouă sistem de potrivire pe bază de șablon, bazat pe automat nedeterminist, care nu este afectat de problema creșterii exponentiale a complexității de calcul atunci când se utilizează măști ce conțin multe simboluri „*”.
  • Comportamentul versiunilor Linux ale sshd cu filtrare a apelurilor de sistem activată prin seccomp a fost modificat. Anterior, o eroare la activarea SECCOMP sau NO_NEW_PRIVS pe sistemele Linux fără suport pentru acestea ducea la scrierea unei avertizări în jurnal și continuarea funcționării fără izolare, iar acum va duce la o încheiere bruscă.
  • Când se folosește opțiunea „sshd -G”, în dump-ul de configurare directivele sunt acum scrise cu litere mari și mici, în loc să fie scrise doar cu litere mici (adică „PubkeyAuthentication” în loc de „pubkeyauthentication”).
  • Comportamentul ssh și sshd a fost aliniat la standardul RFC 4253: trimiterea de mesaje în timpul reînnoirii cheilor care nu sunt legate de schimbul de chei va duce acum la încheierea conexiunii. Anterior, atacatorii puteau lansa un atac DoS, trimițând în mod repetat mesaje străine în timpul schimbului de chei, care erau tamponate pe server și consumau memorie.

Au fost remediate mai multe probleme de securitate:

  • În utilitarul ssh a fost eliminată o potențială accesare a memoriei după ce aceasta a fost eliberată (use-after-free) la accesarea unui malware server. Problema este exploatată prin modificarea cheii de gazdă în timpul reînnoirii cheilor.
  • O vulnerabilitate în sftp, care permite încărcarea unui fișier într-un alt director atunci când se accesează un server malițios folosind comanda în formă „sftp host:/path .”.
  • O vulnerabilitate în scp, care permite copierea fișierelor între două surse externe servers, unul dintre care este controlat de atacator, organizarea scrierii fișierelor în directorul părinte, aflat la un nivel inferior directorului țintă.
  • A fost rezolvată problema din sshd, care apărea la utilizarea implementării interne a serverului SFTP («internal-sftp»), dezactivată din default. Problema este legată de tăierea secvențelor lungi în linia de comandă după 9 argumente, ceea ce duce la omisia următoarelor argumente. Astfel, opțiuni legate de asigurarea securității pot fi respinse.
  • În sshd a fost corectată o deficiență care făcea ca directivele «DisableForwarding=yes» să nu dezactiveze capacitatea de a crea tuneluri, permise prin opțiunea «PermitTunnel=yes» (care nu este activată implicit).
  • În sshd a fost remediată o problemă care putea fi folosită pentru a iniția un atac de tip denial of service în stadiul anterior autentificării, atunci când directivele GSSAPIAuthentication sunt activate (dezactivate implicit). Problema nu este blocată prin limitarea «MaxAuthTries», dar intră sub incidența restricției «PerSourcePenalties».
  • În sshd au fost corectate deficiențele care nu adăugau întotdeauna o întârziere minimă între încercările de autentificare.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster