Versioni i ri i OpenSSH 9.3 është publikuar, një implementim i hapur për klientin dhe serverin për të punuar me protokollet SSH 2.0 dhe SFTP. Në këtë version janë rregulluar problemet me sigurinë:
- Në utilitarin ssh-add është identifikuar një gabim logjik, i cili bën që kur shtohen në ssh-agent çelësat për smartkartat, kufizimet e vendosura me opsionin «ssh-add -h» të mos i dërgohen agentit. Si rezultat, në agjent shtohej një çelës, për të cilin nuk ishin aplikuar kufizimet që lejojnë lidhjet vetëm nga disa hoste të caktuar.
- NĂ« utilitarin ssh Ă«shtĂ« zbuluar njĂ« dobĂ«si qĂ« mund tĂ« çojĂ« nĂ« leximin e tĂ« dhĂ«nave nga zona e stack-ut jashtĂ« tamponit tĂ« caktuar nĂ« trajtimin e pĂ«rgjigjeve DNS tĂ« dizajnuara posaçërisht, nĂ«se aktivizohet konfigurimi VerifyHostKeyDNS nĂ« skedarin e konfigurimit. Problemi Ă«shtĂ« i pranishĂ«m nĂ« implementimin e integruar tĂ« funksionit getrrsetbyname(), i cili pĂ«rdoret nĂ« versionet portabl tĂ« OpenSSH, tĂ« ndĂ«rtuara pa pĂ«rdorimin e bibliotekĂ«s sĂ« jashtme ldns (âwith-ldns) dhe nĂ« sisteme me biblioteka standarde qĂ« nuk mbĂ«shtesin thirrjen getrrsetbyname(). MundĂ«sia e shfrytĂ«zimit tĂ« dobĂ«sisĂ«, pĂ«rveç iniciimit tĂ« njĂ« ndalese nĂ« shĂ«rbim tĂ« klientit ssh, vlerĂ«sohet si e pamjaftueshme.
Gjithashtu, mund tĂ« pĂ«rmendet njĂ« dobĂ«si nĂ« bibliotekĂ«n libskey, e cila Ă«shtĂ« pĂ«rfshirĂ« nĂ« OpenBSD dhe pĂ«rdoret nĂ« OpenSSH. Problemi Ă«shtĂ« i pranishĂ«m qĂ« nga viti 1997 dhe mund tĂ« çojĂ« nĂ« mbushjen e tamponit nĂ« stack gjatĂ« trajtimit tĂ« emrave tĂ« hosteve tĂ« dizajnuar posaçërisht. Vihet re se, ndonĂ«se manifestimi i dobĂ«sisĂ« mund tĂ« inicihet nĂ« distancĂ« pĂ«rmes OpenSSH, praktikisht kjo dobĂ«si Ă«shtĂ« e padobishme, pasi pĂ«r t'u realizuar emri i hostit tĂ« sulmuar (/etc/hostname) duhet tĂ« pĂ«rmbajĂ« mĂ« shumĂ« se 126 karaktere, dhe buffer mund tĂ« mbushet vetĂ«m me karaktere me kod zero (â\0â).
Ndër ndryshimet e tjera që nuk lidhen me sigurinë:
- Në ssh-keygen dhe ssh-keyscan është shtuar mbështetje për parametrin «-Ohashalg=sha1|sha256» për të zgjedhur algoritmin e shfaqjes së gjurmëve SSHFP.
- Në sshd është shtuar opsioni «-G» për analizimin dhe shfaqjen e konfiguracionit aktiv pa përpjekje për të ngarkuar çelësat privatë dhe pa kryer verifikime shtesë, që lejon kontrollimin e konfiguracionit në fazën para gjenerimit të çelësave dhe zhvillimin e kontrollit nga përdorues të pakualifikuar.
- Në sshd është forcuar izolimi në platformën Linux, duke përdorur mekanizmat e filtrimit të thirrjeve sistemore seccomp dhe seccomp-bpf. Në listën e thirrjeve sistemore të lejuara janë shtuar flamujt për mmap, madvise dhe futex.
Burimi: opennet.ru
