ĂshtĂ« publikuar rrethi i ri OpenSSH 9.6, implementimi i hapur i klientit dhe serverit pĂ«r tĂ« punuar me protokollet SSH 2.0 dhe SFTP. NĂ« kĂ«tĂ« version janĂ« adresuar tre probleme tĂ« sigurisĂ«:
- Një dobësi në protokollin SSH (CVE-2023-48795, sulmi "Terrapin"), i cili lejon që gjatë një sulmi MITM të kthehet lidhja për të përdorur algoritme autentikimi më pak të sigurta dhe të çaktivizohet mbrojtja nga sulmet përmes kanaleve anësore, të cilat rikrijojnë inputin duke analizuar vonesat midis shtypjeve të çelësit në tastierë. Metoda e sulmit është përshkruar në një lajm të veçantë.
- Një dobësi në utilitarin ssh, e cila lejon zëvendësimin e komandave të rastit në shell përmes manipulimit të vlerave të login dhe host që përmbajnë karaktere speciale. Kjo dobësi mund të shfrytëzohet nëse sulmuesi kontrollon vlerat e login dhe emrit të hostit të dërguara në ssh, direktivat ProxyCommand dhe LocalCommand ose blloqet "match exec" që përfshijnë simbole zëvendësimi, si %u dhe %h. Për shembull, login dhe host të pasakta mund të zëvendësohen në sisteme që përdorin submodule në Git, pasi Git nuk ndalon caktimin e karaktereve speciale në emrin e hostit dhe përdoruesit. Një dobësi e ngjashme shfaqet gjithashtu në libssh.
- Një gabim në ssh-agent, i cili bën që gjatë shtimit të çelësave privatë PKCS#11, kufizimet të aplikohen vetëm për çelësin e parë që kthehet nga toni PKCS#11. Problemi nuk ndikon çelësat privatë të zakonshëm, tonet FIDO dhe çelësat e caktuar pa kufizime.
Ndryshimet e tjera:
- Në ssh është shtuar zëvendësimi "%j", që zgjerohet në emrin e hostit të caktuar përmes direktivës ProxyJump.
- Në ssh është shtuar mbështetje për konfigurimin e ChannelTimeout nga ana e klientit, i cili mund të përdoret për të mbyllur kanalet e pasivizuar.
- Në ssh, sshd, ssh-add dhe ssh-keygen është shtuar mbështetje për leximin e çelësave privatë ED25519 në formatin PEM PKCS8 (më parë mbështetej vetëm formati OpenSSH).
- Në ssh dhe sshd është shtuar një zgjerim i protokollit për rinovimin e algoritmeve të nënshkrimit digjital për autentikim me çelësa publikë, që realizohet në fazën pas marrjes së të dhënave mbi emrin e përdoruesit. Për shembull, përmes këtij zgjerimi mund të përdoren selektivisht algoritme të tjera në lidhje me përdoruesit përmes caktimit të PubkeyAcceptedAlgorithms në bllokun "Match user".
- Në ssh-add dhe ssh-agent është shtuar një zgjerim i protokollit për caktimin e certifikatave gjatë ngarkimit të çelësave PKCS#11, që lejon përdorimin e certifikatave të lidhura me çelësat privatë PKCS#11 në të gjitha utilitarët OpenSSH që mbështesin ssh-agent, jo vetëm në ssh.
- ĂshtĂ« pĂ«rmirĂ«suar pĂ«rcaktimi i flagjeve tĂ« pa mbĂ«shtetura ose tĂ« paqĂ«ndrueshme tĂ« kompajtimit, si "-fzero-call-used-regs" nĂ« clang.
- Për të kufizuar privilegjet e procesit sshd në versions OpenSolaris që mbështesin ndërfaqen getpflags(), është angazhuar mënyra PRIV_XPOLICY në vend të PRIV_LIMIT.
Burimi: opennet.ru
