Lansarea OpenSSH 9.8 a dezactivat algoritmul DSA și a adăugat mecanisme de protecție suplimentare.

A fost publicat release-ul OpenSSH 9.8, o implementare deschisă a clientului și serverului pentru lucrul cu protocoalele SSH 2.0 și SFTP. Pe lângă remedierea unei vulnerabilități critice anunțate separat (CVE-2024-6387), care permitea executarea la distanță a codului cu drepturi de root înainte de autentificare, noua versiune a corectat o altă vulnerabilitate mai puțin periculoasă și a propus câteva modificări esențiale vizând îmbunătățirea securității.

A doua vulnerabilitate permite ocolirea protecției împotriva atacurilor prin canale laterale, adăugată în versiunea OpenSSH 9.5, care analizează întârzierile dintre apăsările tastelor pentru a reproduce input-ul. Vulnerabilitatea permite distincția între pachetele care generează activitate de fond prin simularea apăsărilor fictive ale tastelor și pachetele trimise la apăsarea tastelor reale, ceea ce reduce eficiența mecanismului de ascundere a specificităților input-ului interactiv în traficul SSH. Informațiile despre apăsările tastelor permit utilizarea atacurilor bazate pe analiza întârzierilor dintre apăsări în timpul tastării, care depind de aranjamentul tastelor pe tastatură (de exemplu, reacția la introducerea literei „F” este mai rapidă decât la introducerea „Q” sau „X”, deoarece pentru apăsare sunt necesare mișcări mai puține ale degetelor).

În plus, s-a descoperit că algoritmul implementat pentru trimiterea pachetelor cu apăsări reale și fictive reducea fiabilitatea unei alte metode de apărare împotriva atacurilor prin canale laterale. Începând cu lansarea
OpenSSH 2.9.9 serverul trimitea pachete cu apăsări fictive pentru input-ul consola în modul echo-off, folosit, de exemplu, pentru introducerea parolelor în su sau sudo. Noua logică de trimitere a pachetelor fictive permitea, în analiza pasivă a traficului, izolarea pachetelor cu apăsări reale în modul echo-off pentru o analiză separată. În același timp, acuratețea informațiilor despre momentele de apăsare este limitată, deoarece după tastare pachetele nu sunt trimise imediat, ci la intervale fixe de timp (în mod implicit 20 ms).

Alte modificări în OpenSSH 9.8:

  • În etapa de construire, suportul pentru semnăturile digitale bazate pe algoritmul DSA este dezactivat în mod implicit. La începutul anului 2025, implementarea DSA va fi eliminată din baza de cod. Motivele pentru eliminare sunt legate de nivelul de protecție care nu mai corespunde cerințelor moderne în DSA. Costurile pentru a continua susținerea unui algoritm DSA nesigur nu se justifică, iar eliminarea sa va stimula încetarea susținerii DSA în alte implementări SSH și biblioteci criptografice.
  • Pentru o protecție suplimentară împotriva metodelor de exploatare a vulnerabilităților care necesită stabilirea unui număr mare de conexiuni la sshd, a fost implementat și activat în mod implicit un nou mod de protecție, care ajută și la blocarea atacurilor automatizate de tip brute force, unde bot-urile încearcă să ghicească parola utilizatorului prin testarea unor combinații diferite. Protecția se realizează prin blocare adreselor IP, când se înregistrează un număr mare de încercări eșuate de conectare — sshd urmărește starea finalizării proceselor fiice, determinând situațiile în care autentificarea nu a reușit sau când procesul a fost terminat forțat din cauza unei erori, iar când se depășește un anumit prag, începe să blocheze cererile de la IP-urile sau subrețelele problematice. Pentru configurarea pragului de activare a blocării, a măștilor subrețelelor blocate și a listei de excepții, sunt oferite parametrii PerSourcePenalties, PerSourceNetBlockSize și PerSourcePenaltyExemptList.
  • A fost realizată împărțirea sshd în mai multe fișiere executabile separate. Procesul sshd-session a fost scos din sshd, îndeplinind sarcini legate de gestionarea sesiunilor. În procesul sshd au fost lăsate funcțiile responsabile pentru acceptarea conexiunilor de rețea, verificarea configurației, încărcarea cheilor gazdelor și gestionarea proceselor lansate conform parametrului MaxStartups. Astfel, fișierul executabil sshd conține acum funcționalitatea minimă necesară pentru a accepta o nouă conexiune de rețea și a lansa sshd-session pentru gestionarea sesiunii.
  • Textul unor mesaje de eroare, care sunt înregistrate în log, a fost modificat. În special, o serie de mesaje sunt acum trimise în numele procesului „sshd-session”, nu al „sshd”.
  • În utilitarul ssh-keyscan, informațiile despre versiunea protocolului și numele gazdei sunt acum afișate în fluxul standard, nu în STDERR. O opțiune „-q” a fost propusă pentru dezactivarea afișării.
  • În ssh a fost implementată posibilitatea de a dezactiva prin directiva HostkeyAlgorithms revocarea utilizării certificatului cheii gazdei în favoarea utilizării cheilor gazdă simple (plain).
  • În versiunea portabilă a sshd s-a întrerupt utilizarea valorii argv[0] pentru a determina numele serviciului PAM. Pentru a defini numele serviciului PAM în sshd_config, a fost adăugată o nouă directivă „PAMServiceName”, care în mod implicit este setată la „sshd”.
  • În versiunea portabilă a sshd s-a asigurat salvarea fișierelor generate automat (script configure, config.h.in etc.) în ramura Git cu lansările (de exemplu, V_9_8), ceea ce a permis sincronizarea compunerii arhivelor tar semnate digital și ramurilor din Git.
  • În versiunea portabilă a ssh și ssh-agent s-a asigurat setarea modului
    SSH_ASKPASS, dacă variabila de mediu WAYLAND_DISPLAY este prezentă, similar cu ceea ce s-a făcut pentru X11 în prezența variabilei de mediu DISPLAY.
  • În versiunea portabilă a sshd a fost adăugată suportul pentru trimiterea de notificări în systemd la crearea unui socket de rețea ascultător sau la repornire, folosind un cod separat care nu accesează biblioteca libsystemd.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster