Lëshimi i OpenSSH 9.2 me rregullimin e ndjeshmërisë, që shfaqet në fazën përpara autentifikimit

U publikua versioni i OpenSSH 9.2, implementimi i hapur i klientit dhe serverit për funksionimin me protokollet SSH 2.0 dhe SFTP. Në këtë versions të ri është eliminuar një dobësi që shkakton lëshimin e dyfishtë të kujtesës në fazën para fillimit të autentifikimit. Vetëm versioni OpenSSH 9.1 është i prekshëm nga kjo dobësi, ndërsa në versionet e mëparshme problemi nuk shfaqet.

PĂ«r tĂ« krijuar kushte tĂ« shfaqjes sĂ« dobĂ«sisĂ«, mjafton tĂ« ndryshohet banneri i klientit SSH nĂ« «SSH-2.0-FuTTYSH_9.1p1» qĂ« tĂ« arrihen flagjet «SSH_BUG_CURVE25519PAD» dhe «SSH_OLD_DHGEX», tĂ« cilat varen nga versioni i klientit SSH. Pasi kĂ«to flagje janĂ« vendosur, kujtesa pĂ«r tamponin «options.kex_algorithms» lirohet dy herĂ« — kur ekzekutohet funksioni do_ssh2_kex(), i cili thĂ«rret compat_kex_proposal(), si dhe nĂ« funksionin do_authentication2(), i cili thĂ«rret rrjedhimisht input_userauth_request(), mm_getpwnamallow(), copy_set_server_options(), assemble_algorithms() dhe kex_assemble_names().

Krijimi i njĂ« eksploit tĂ« punueshĂ«m pĂ«r dobĂ«sinĂ« konsiderohet shumĂ« i pakĂ«t, pasi procesi i shfrytĂ«zimit Ă«shtĂ« tepĂ«r i komplikuar — bibliotekat moderne tĂ« menaxhimit tĂ« kujtesĂ«s ofrojnĂ« mbrojtje nga lĂ«shimi i dyfishtĂ« tĂ« kujtesĂ«s, dhe procesi pre-auth, nĂ« tĂ« cilin ndodhet gabimi, ekzekutohet me privilegje tĂ« ulura nĂ« njĂ« mjedis tĂ« izoluar sandbox.

Përveç dobësisë së përmendur, në këtë version janë eliminuar edhe dy probleme të tjera të sigurisë:

  • NjĂ« gabim nĂ« pĂ«rpunimin e cilĂ«simit «PermitRemoteOpen», qĂ« shkakton injorimin e argumentit tĂ« parĂ« nĂ«se ai ndryshon nga vlerat «any» dhe «none». Problemi shfaqet nĂ« versionet mĂ« tĂ« reja se OpenSSH 8.7 dhe çon nĂ« kalimin e kontrollit kur tregohet vetĂ«m njĂ« autorizim.
  • NjĂ« sulmues qĂ« kontrollon serverin DNS tĂ« pĂ«rdorur pĂ«r caktimin e emrave mund tĂ« arrijĂ« tĂ« futĂ« karaktere speciale (p.sh., «*») nĂ« skedarĂ«t known_hosts, nĂ«se nĂ« konfigurim janĂ« aktivizuar opsionet CanonicalizeHostname dhe CanonicalizePermittedCNAMEs, dhe rezolva i sistemit nuk kontrollon saktĂ«sinĂ« e pĂ«rgjigjeve nga serveri DNS. Kryerja e sulmit konsiderohet e pamundur, pasi emrat e kthyer duhet tĂ« pĂ«rputhen me kushtet e pĂ«rcaktuara pĂ«rmes CanonicalizePermittedCNAMEs.

Ndryshime të tjera:

  • NĂ« ssh_config pĂ«r ssh Ă«shtĂ« shtuar cilĂ«simi EnableEscapeCommandline, i cili rregullon pĂ«rfshirjen e pĂ«rpunimit nĂ« anĂ«n e klientit tĂ« sekuencave tĂ« arratisjes "~C", qĂ« ofron njĂ« linjĂ« komande. NĂ« mĂ«nyrĂ« tĂ« parazgjedhur, pĂ«rpunimi i "~C" tani Ă«shtĂ« i çaktivizuar pĂ«r tĂ« pĂ«rdorur njĂ« izolim mĂ« tĂ« fortĂ« sandbox, i cili potencialisht mund tĂ« çojĂ« nĂ« probleme pĂ«r sistemet qĂ« pĂ«rdorin "~C" pĂ«r tĂ« ridrejtuar portet gjatĂ« funksionimit.
  • NĂ« sshd_config pĂ«r sshd Ă«shtĂ« shtuar drejtorja ChannelTimeout pĂ«r tĂ« caktuar kohĂ«n e skadimit tĂ« pasivitetit tĂ« kanalit (kanalet, nĂ« tĂ« cilat pĂ«r njĂ« kohĂ« tĂ« caktuar tĂ« caktuar nga drejtorja nuk ka trafik tĂ« regjistruar, do tĂ« mbyllen automatikisht). PĂ«r seancĂ«n, X11, agjentin dhe ridrejtimin e trafikut mund tĂ« pĂ«rcaktohen kohĂ«zgjatje tĂ« ndryshme tĂ« skadimit.
  • NĂ« sshd_config pĂ«r sshd Ă«shtĂ« shtuar drejtorja UnusedConnectionTimeout, e cila lejon caktimin e njĂ« kohĂ«zgjatje pĂ«r pĂ«rfundimin e lidhjeve tĂ« klientĂ«ve, qĂ« kanĂ« qenĂ« pa kanale aktive pĂ«r njĂ« kohĂ« tĂ« caktuar.
  • NĂ« sshd Ă«shtĂ« shtuar opsioni "-V" pĂ«r tĂ« shfaqur versionin nĂ« pĂ«rputhje me njĂ« opsion tĂ« ngjashĂ«m nĂ« klientin ssh.
  • NĂ« daljen "ssh -G" Ă«shtĂ« shtuar rreshti "Host", i cili pasqyron vlerĂ«n e argumentit me emrin e hostit.
  • NĂ« scp dhe sftp Ă«shtĂ« shtuar opsioni "-X" pĂ«r tĂ« menaxhuar parametrat e protokollet SFTP, siç janĂ« madhĂ«sia e buffers sĂ« kopjimit dhe numri i kĂ«rkesave qĂ« presin pĂ«r t'u pĂ«rfunduar.
  • NĂ« ssh-keyscan Ă«shtĂ« lejuar skanimi i gamave tĂ« plota tĂ« adresave CIDR, pĂ«r shembull, "ssh-keyscan 192.168.0.0/24".

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster