Lëshimi i OpenSSH 9.2 me rregullimin e një dobësie që shfaqet para autentifikimit

ËshtĂ« publikuar lĂ«shimi OpenSSH 9.2, implementimi i hapur i klientit dhe serverit pĂ«r funksionimin mbi protokollet SSH 2.0 dhe SFTP. NĂ« kĂ«tĂ« version Ă«shtĂ« rregulluar njĂ« dobĂ«si qĂ« shkakton çlirimin e dyfishtĂ« tĂ« hapĂ«sirĂ«s nĂ« fazĂ«n para autentifikimit. VetĂ«m lĂ«shimi OpenSSH 9.1 Ă«shtĂ« i ndjeshĂ«m ndaj kĂ«saj dobĂ«sie, ndĂ«rsa versionet e mĂ«parshme nuk kanĂ« kĂ«tĂ« problem.

PĂ«r tĂ« krijuar kushtet pĂ«r shfaqjen e dobĂ«sisĂ«, mjafton tĂ« ndryshoni bannerin e SSH-klientit nĂ« "SSH-2.0-FuTTYSH_9.1p1" pĂ«r tĂ« aktivizuar flagjet "SSH_BUG_CURVE25519PAD" dhe "SSH_OLD_DHGEX", tĂ« cilat varen nga versioni i SSH-klientit. Pas aktivizimit tĂ« kĂ«tyre flagjeve, memoria pĂ«r tamponin "options.kex_algorithms" çlirohet dy herĂ« — gjatĂ« ekzekutimit tĂ« funksionit do_ssh2_kex(), qĂ« thĂ«rret compat_kex_proposal(), dhe gjatĂ« ekzekutimit tĂ« funksionit do_authentication2(), qĂ« thĂ«rret nĂ« mĂ«nyrĂ« tĂ« zinxhirit input_userauth_request(), mm_getpwnamallow(), copy_set_server_options(), assemble_algorithms() dhe kex_assemble_names().

Krijimi i njĂ« eksploiti funksional pĂ«r kĂ«tĂ« dobĂ«si konsiderohet i pamundur, pasi procesi i shfrytĂ«zimit Ă«shtĂ« tepĂ«r i komplikuar — bibliotekat moderne tĂ« shpĂ«rndarjes sĂ« memories ofrojnĂ« mbrojtje kundĂ«r çlirimit tĂ« dyfishtĂ« tĂ« memories, dhe procesi pre-auth, nĂ« tĂ« cilin ndodhet gabimi, ekzekutohet me privilegje tĂ« ulĂ«ta nĂ« njĂ« mjedis tĂ« izoluar sandbox.

Përveç dobësisë së përmendur, në lëshimin e ri janë rregulluar edhe dy probleme të tjera të sigurisë:

  • Gabimi nĂ« pĂ«rpunimin e cilĂ«simit "PermitRemoteOpen", i cili çon nĂ« injorimin e argumentit tĂ« parĂ« nĂ«se ai Ă«shtĂ« ndryshe nga vlerat "any" dhe "none". Problemi manifestohet nĂ« versione mĂ« tĂ« reja se OpenSSH 8.7 dhe çon nĂ« kalimin e kontrollit kur specifikohet vetĂ«m njĂ« autorizim.
  • NjĂ« server DNS i sulmuesit, i kontrolluar pĂ«r tĂ« pĂ«rcaktuar emrat, mund tĂ« arrijĂ« tĂ« zĂ«vendĂ«sojĂ« simbole speciale (p.sh., "*") nĂ« skedarĂ«t known_hosts, nĂ«se opsionet CanonicalizeHostname dhe CanonicalizePermittedCNAMEs janĂ« aktivizuar nĂ« konfigurim, dhe rezolucioni sistemor nuk verifikon saktĂ«sinĂ« e pĂ«rgjigjeve nga serveri DNS. Kryerja e njĂ« sulmi konsiderohet e mundshme por e pakĂ«t, pasi emrat e kthyer duhet tĂ« pĂ«rputhen me kushtet e pĂ«rcaktuara pĂ«rmes CanonicalizePermittedCNAMEs.

Ndryshime të tjera:

  • NĂ« ssh_config pĂ«r ssh Ă«shtĂ« shtuar cilĂ«simi EnableEscapeCommandline, qĂ« kontrollon aktivizimin e pĂ«rpunimit nga ana e klientit tĂ« sekuencave tĂ« escape "~C", qĂ« ofron njĂ« linjĂ« komandash. Me default, pĂ«rpunimi i "~C" tani Ă«shtĂ« i çaktivizuar pĂ«r tĂ« pĂ«rdorur njĂ« izolim mĂ« tĂ« fortĂ« sandbox, gjĂ« qĂ« potencialisht mund tĂ« çojĂ« nĂ« probleme nĂ« sistemet ku "~C" pĂ«rdoret pĂ«r tĂ« ridrejtuar portet gjatĂ« funksionimit.
  • NĂ« sshd_config pĂ«r sshd Ă«shtĂ« shtuar direktiva ChannelTimeout pĂ«r tĂ« caktuar njĂ« kohĂ« tĂ« pritjes sĂ« pasivitetit tĂ« kanalit (kanalet, nĂ« tĂ« cilat pĂ«r njĂ« kohĂ« tĂ« caktuar tĂ« pĂ«rcaktuar nĂ« direktivĂ« nuk ka trafik tĂ« regjistruar, do tĂ« mbyllen automatikisht). PĂ«r seancĂ«n, X11, agjentĂ«t dhe ridrejtimi i trafikut mund tĂ« caktohen kohĂ« tĂ« ndryshme pritjeje.
  • NĂ« sshd_config pĂ«r sshd Ă«shtĂ« shtuar drejtorinĂ« UnusedConnectionTimeout, e cila lejon tĂ« caktohet njĂ« kohĂ«zgjatje pĂ«r pĂ«rfundimin e lidhjeve tĂ« klientit qĂ« janĂ« pa kanale aktive pĂ«r njĂ« periudhĂ« tĂ« caktuar kohe.
  • NĂ« sshd Ă«shtĂ« shtuar opsioni «-V» pĂ«r tĂ« shfaqur versionin, ngjashĂ«m me njĂ« opsion tĂ« tillĂ« nĂ« klientin ssh.
  • NĂ« daljen «ssh -G» Ă«shtĂ« shtuar rreshti «Host», qĂ« pasqyron vlerĂ«n e argumentit me emrin e host-it.
  • NĂ« scp dhe sftp Ă«shtĂ« shtuar opsioni «-X» pĂ«r tĂ« menaxhuar parametrat e tillĂ« tĂ« protokollit SFTP si madhĂ«sia e buferit tĂ« kopjimit dhe numri i kĂ«rkesave qĂ« presin pĂ«r t'u pĂ«rfunduar.
  • NĂ« ssh-keyscan lejohet skanimi i grupeve tĂ« plota CIDR tĂ« adresave, pĂ«r shembull, «ssh-keyscan 192.168.0.0/24».

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster