OpenSSH 10.6 izdan s popravki ranljivosti

Izdana je bila različica OpenSSH 10.6, odprtokodna implementacija odjemalca in strežnika za SSH 2.0 in SFTP. Odpravljene so bile varnostne težave, ki so bile večinoma odkrite z analizo kode z orodji umetne inteligence (identifikatorji CVE niso bili dodeljeni):

  • Ranljivost v SFTP omogoča zapisovanje datoteke zunaj ciljnega imenika pri dostopu do strežnika, ki ga nadzorujejo napadalci.
  • Dve ranljivosti v implementaciji GSSAPI v sshd sta bili posledica vztrajnosti stanja med poskusi preverjanja pristnosti. Poverilnice GSSAPI so se lahko ohranile po neuspešnem poskusu preverjanja pristnosti in so se lahko uporabile po naslednjem uspešnem poskusu preverjanja pristnosti. Težave se pokažejo, ko je omogočena nastavitev GSSAPIAuthentication.
  • Podpora za stiskanje LZ77 je v sshd in ssh onemogočena zaradi možnosti napada prek stranskega kanala, ki omogoča obnovitev vsebine iz druge seje, ko je vzpostavljena skupna multipleksna povezava z žrtvijo, pri čemer se izkorišča dejstvo, da vnos, ki ga nadzoruje napadalec, vpliva na skupno dolžino poslanih šifriranih sporočil (LZ77 nadomesti ponavljajoče se nize s sklici v medpomnilniku, ki si ga delijo vsi kanali).
  • Pripomoček ssh prepoveduje uporabo znakov '$' in '\' v uporabniških imenih, vnesenih v ukazno vrstico, saj bi se lahko uporabila za izvajanje kode pri nadomeščanju imen v direktivah ProxyCommand in Match exec, določenih v nastavitvah.
  • V ssh-keygen je bila odpravljena napačna obravnava poletnega časa, ki je povzročila 1-urni premik datuma poteka veljavnosti potrdila.
  • Za blokiranje ustvarjanja zip bomb v sshd in ssh je bilo dodano preverjanje preseganja največje velikosti paketa pri razpakiranju podatkov.
  • V sshd je bila odpravljena težava, pri kateri je bila omejitev ključne besede »restrict« v datoteki authorized_keys zaobidena in ni bila uporabljena za predore (PermitTunnel).
  • V sshd možnost »none« ni bila več nepravilno razčlenjena znotraj blokov Match, kar je bilo v nekaterih direktivah, kot je AuthorizedPrincipalsFile, interpretirano kot ime datoteke in ne kot znak, da je direktiva onemogočena.
  • Odpravljena je bila napaka v sshd, kjer se korenske pravice niso izbrisale na platformah, ki ne podpirajo posredovanja deskriptorjev datotek in zahtevajo korenske pravice za dodelitev PTY. Do te težave pride v QNX 6, SCO OpenServer 5 in pri gradnji z možnostjo »--disable-fd-passing«.

Spremembe, ki niso povezane z ranljivostjo:

  • Omogočena je bila podpora za hibridni kriptografski algoritem ssh-mldsa44-ed25519, ki je odporen na napade z grobo silo na kvantne računalnike.
  • Možnost WarnWeakCrypto je bila implementirana in privzeto omogočena v sshd_config za nadzor, ali se opozorila prikažejo, ko je vzpostavljena povezava z algoritmi za dogovor o ključih, ki niso odporni na kvantne sisteme.
  • ssh-keygen in ssh-add izvajata pravilnik credProtect za preverjanje poverilnic, da izpolnita zahteve za preverjanje (PIN ali biometrija) pred dostopom do rezidenčnih ključev na žetonih FIDO.
  • Dodana je bila zastavica »-P« za ssh-add, da se preskoči neobvezni vnos PIN-a za žetone FIDO in PKCS#11.
  • V ssh ukaz ~I prikaže informacije o različicah na lokalnih in oddaljenih sistemih.
  • V sftp je bila ukazom mkdir/lmkdir dodana zastavica '-p' za ustvarjanje imenikov, če je potrebno.
  • V ssh-keygen je bil dodan način »hexdump« za izvoz ključev kot šestnajstiških izpisov (na primer za lepljenje v dokumentacijo).
  • V ssh in sshd vam direktiva ChannelTimeout omogoča določanje časovnih omejitev z natančnostjo delčkov sekunde.
  • Dodana možnost AgentSocketPath v sshd za določitev poti do $SSH_AUTH_SOCK pri posredovanju agenta (npr. user:.ssh/agent za podmape v $HOME in shared:/tmp za deljene mape).
  • Agent ssh ima zastavico "-A" za določanje imenikov z vtičnicami agenta, ki omogoča določitev predpon "user:" in "shared:", kot v možnosti AgentSocketPath.
  • V sshd je preverjanje javnega ključa zdaj ločeno od poskusov preverjanja pristnosti. Dodana je bila možnost »PubkeyOptions max-pk-ok:nnnn« za konfiguracijo števila poskusov preverjanja javnega ključa (privzeto 6), po katerih se bo povezava prekinila glede na omejitev MaxAuthTries.
  • V ssh in sshd možnost TCPKeepAlive zdaj podpira vrednost »all«, ki omogoča pošiljanje paketov keepalive ne le za glavno povezavo, temveč tudi za povezave, ki so posredovane prek nje.

Vir: opennet.ru

Kupite zanesljivo gostovanje za strani z DDoS zaščito, VPS VDS strežniki 🔥 Kupite zanesljivo spletno gostovanje z zaščito DDoS, VPS VDS strežniki | ProHoster