OpenSSH 10.4 je k dispozícii

Po troch mesiacoch vývoja bol vydaný OpenSSH 10.4, implementácia klienta a servera s otvoreným zdrojovým kódom pre protokoly SSH 2.0 a SFTP. Medzi kľúčové zmeny patria:

  • Bola pridaná experimentálna podpora pre schému generovania kombinovaného digitálneho podpisu „mldsa44-ed25519“, ktorá kombinuje postkvantový algoritmus ML-DSA 44 a algoritmus eliptickej krivky Ed25519. Ak chcete povoliť podporu, pridajte „mldsa44-ed25519“ do direktív HostKeyAlgorithms a PubkeyAcceptedAlgorithms. Na generovanie kľúčov použite príkaz „ssh-keygen -t mldsa44-ed25519“.
  • ssh a sshd používajú novú implementáciu systému porovnávania vzorov, ktorá je založená na nedeterministickom konečnom automate a nepodlieha problému exponenciálneho rastu výpočtovej zložitosti pri použití masiek obsahujúcich veľa znakov '*'.
  • Zmenené správanie Linux- zostavenia sshd s povoleným filtrovaním systémových volaní pomocou seccomp. Predtým dochádzalo k zlyhaniu pri aktivácii SECCOMP alebo NO_NEW_PRIVS na Linux-na systémoch bez ich podpory by to spôsobilo zápis varovania do protokolu a práca by pokračovala bez izolácie, ale teraz by to spôsobilo pád.
  • Pri použití možnosti „sshd -G“ v konfiguračnom výpise sa direktívy teraz zapisujú pomocou veľkých a malých písmen namiesto iba malých písmen (t. j. „PubkeyAuthentication“ namiesto „pubkeyauthentication“).
  • Správanie ssh a sshd bolo upravené tak, aby vyhovovalo RFC 4253: odosielanie správ nesúvisiacich s výmenou kľúčov počas opätovnej výmeny kľúčov teraz povedie k ukončeniu pripojenia. Predtým mohli útočníci vykonať útok DoS nekonečným odosielaním správ tretích strán počas výmeny kľúčov, ktoré boli ukladané do vyrovnávacej pamäte na... server a premárnená pamäť.

Bolo opravených niekoľko bezpečnostných problémov:

  • Nástroj ssh bol opravený, aby sa vyriešil potenciálny problém s používaním po uvoľnení pri prístupe k škodlivému kódu. serverProblém sa zneužíva zmenou kľúča hostiteľa počas procesu opätovnej výmeny kľúčov.
  • Zraniteľnosť v protokole SFTP umožňuje nahranie súboru do iného adresára pri prístupe k škodlivému serveru pomocou príkazu vo formáte „sftp host:/path“.
  • Zraniteľnosť v scp umožňuje pri kopírovaní súborov medzi dvoma externými serverov, z ktorých jeden je ovládaný útočníkom, organizujú zápis súborov do nadradeného adresára, ktorý sa nachádza o úroveň nižšie ako cieľový adresár.
  • Opravený problém v sshd, ktorý sa vyskytoval pri použití internej implementácie SFTP servera („internal-sftp“), ktorá je predvolene vypnutá. Problém sa týkal skrátenia dlhých sekvencií príkazového riadka po 9. argumente, čo viedlo k zahodeniu nasledujúcich argumentov. To mohlo potenciálne viesť k zahodeniu bezpečnostných nastavení.
  • Bola opravená chyba v sshd, kvôli ktorej direktíva „DisableForwarding=yes“ nezakazovala vytváranie tunelov povolených voľbou „PermitTunnel=yes“ (predvolene nie je nastavená).
  • Opravený problém v sshd, ktorý sa dal zneužiť na spustenie odmietnutia služby počas fázy predbežnej autentifikácie, keď je v nastaveniach povolená direktíva GSSAPIAuthentication (predvolene zakázaná). Tento problém nie je blokovaný limitom „MaxAuthTries“, ale je pokrytý limitom „PerSourcePenalties“.
  • Opravená chyba v sshd, ktorá bránila pridaniu minimálneho oneskorenia medzi pokusmi o autentifikáciu.

Zdroj: opennet.ru

Kúpte si spoľahlivý hosting pre stránky s DDoS ochranou, VPS VDS servery 🔥 Kúpte si spoľahlivý webhosting s ochranou DDoS, VPS VDS servery | ProHoster