Përditësimi OpenSSH 9.3 me korrigjimin e problemeve të sigurisë

Versioni i ri i OpenSSH 9.3 është publikuar, një implementim i hapur për klientin dhe serverin për të punuar me protokollet SSH 2.0 dhe SFTP. Në këtë version janë rregulluar problemet me sigurinë:

  • NĂ« utilitarin ssh-add Ă«shtĂ« identifikuar njĂ« gabim logjik, i cili bĂ«n qĂ« kur shtohen nĂ« ssh-agent çelĂ«sat pĂ«r smartkartat, kufizimet e vendosura me opsionin «ssh-add -h» tĂ« mos i dĂ«rgohen agentit. Si rezultat, nĂ« agjent shtohej njĂ« çelĂ«s, pĂ«r tĂ« cilin nuk ishin aplikuar kufizimet qĂ« lejojnĂ« lidhjet vetĂ«m nga disa hoste tĂ« caktuar.
  • NĂ« utilitarin ssh Ă«shtĂ« zbuluar njĂ« dobĂ«si qĂ« mund tĂ« çojĂ« nĂ« leximin e tĂ« dhĂ«nave nga zona e stack-ut jashtĂ« tamponit tĂ« caktuar nĂ« trajtimin e pĂ«rgjigjeve DNS tĂ« dizajnuara posaçërisht, nĂ«se aktivizohet konfigurimi VerifyHostKeyDNS nĂ« skedarin e konfigurimit. Problemi Ă«shtĂ« i pranishĂ«m nĂ« implementimin e integruar tĂ« funksionit getrrsetbyname(), i cili pĂ«rdoret nĂ« versionet portabl tĂ« OpenSSH, tĂ« ndĂ«rtuara pa pĂ«rdorimin e bibliotekĂ«s sĂ« jashtme ldns (—with-ldns) dhe nĂ« sisteme me biblioteka standarde qĂ« nuk mbĂ«shtesin thirrjen getrrsetbyname(). MundĂ«sia e shfrytĂ«zimit tĂ« dobĂ«sisĂ«, pĂ«rveç iniciimit tĂ« njĂ« ndalese nĂ« shĂ«rbim tĂ« klientit ssh, vlerĂ«sohet si e pamjaftueshme.

Gjithashtu, mund tĂ« pĂ«rmendet njĂ« dobĂ«si nĂ« bibliotekĂ«n libskey, e cila Ă«shtĂ« pĂ«rfshirĂ« nĂ« OpenBSD dhe pĂ«rdoret nĂ« OpenSSH. Problemi Ă«shtĂ« i pranishĂ«m qĂ« nga viti 1997 dhe mund tĂ« çojĂ« nĂ« mbushjen e tamponit nĂ« stack gjatĂ« trajtimit tĂ« emrave tĂ« hosteve tĂ« dizajnuar posaçërisht. Vihet re se, ndonĂ«se manifestimi i dobĂ«sisĂ« mund tĂ« inicihet nĂ« distancĂ« pĂ«rmes OpenSSH, praktikisht kjo dobĂ«si Ă«shtĂ« e padobishme, pasi pĂ«r t'u realizuar emri i hostit tĂ« sulmuar (/etc/hostname) duhet tĂ« pĂ«rmbajĂ« mĂ« shumĂ« se 126 karaktere, dhe buffer mund tĂ« mbushet vetĂ«m me karaktere me kod zero (‘\0’).

Ndër ndryshimet e tjera që nuk lidhen me sigurinë:

  • NĂ« ssh-keygen dhe ssh-keyscan Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r parametrin «-Ohashalg=sha1|sha256» pĂ«r tĂ« zgjedhur algoritmin e shfaqjes sĂ« gjurmĂ«ve SSHFP.
  • NĂ« sshd Ă«shtĂ« shtuar opsioni «-G» pĂ«r analizimin dhe shfaqjen e konfiguracionit aktiv pa pĂ«rpjekje pĂ«r tĂ« ngarkuar çelĂ«sat privatĂ« dhe pa kryer verifikime shtesĂ«, qĂ« lejon kontrollimin e konfiguracionit nĂ« fazĂ«n para gjenerimit tĂ« çelĂ«save dhe zhvillimin e kontrollit nga pĂ«rdorues tĂ« pakualifikuar.
  • NĂ« sshd Ă«shtĂ« forcuar izolimi nĂ« platformĂ«n Linux, duke pĂ«rdorur mekanizmat e filtrimit tĂ« thirrjeve sistemore seccomp dhe seccomp-bpf. NĂ« listĂ«n e thirrjeve sistemore tĂ« lejuara janĂ« shtuar flamujt pĂ«r mmap, madvise dhe futex.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster