ĂshtĂ« publikuar OpenSSH 9.6, njĂ« implementim i hapur i klientit dhe serverit pĂ«r punĂ« me protokollet SSH 2.0 dhe SFTP. NĂ« versionin e ri janĂ« eliminuar tre probleme sigurie:
- Dobësi në protokollin SSH (CVE-2023-48795, sulmi «Terrapin»), që lejon gjatë një sulmi MITM të degradohet lidhja për të përdorur algoritme më pak të sigurta autentikimi dhe të çaktivizohet mbrojtja nga sulmet përmes kanaleve anësore, të cilat rindërtojnë hyrjen duke analizuar vonesat midis shtypjeve të tasteve në tastierë. Metoda e sulmit është përshkruar në një lajm të veçantë.
- Dobësi në mjetin ssh, që lejon injektimin e komandave arbitrare të shell-it përmes manipulimit të vlerave të hyrjes dhe hostit që përmbajnë karaktere speciale. Dobësia mund të shfrytëzohet nëse sulmuesi kontrollon vlerat e emrit të përdoruesit dhe të emrit të hostit që i kalohen ssh, direktivat ProxyCommand dhe LocalCommand ose blloqet «match exec», ku përdoren zëvendësues si %u dhe %h. Për shembull, emri i përdoruesit dhe hosti i pasaktë mund të futen në sisteme që përdorin nënmodule në Git, pasi Git nuk e ndalon përdorimin e karaktereve speciale në emrin e hostit dhe të përdoruesit. Një dobësi e ngjashme shfaqet edhe në libssh.
- Gabim në ssh-agent, për shkak të të cilit gjatë shtimit të çelësave privatë PKCS#11, kufizimet zbatoheshin vetëm për çelësin e parë të kthyer nga token-i PKCS#11. Problemi nuk prek çelësat privatë të zakonshëm, token-ët FIDO dhe çelësat e përcaktuar pa kufizime.
Ndryshimet e tjera:
- Në ssh është shtuar zëvendësuesi «%j», i cili zgjerohet në emrin e hostit të specifikuar përmes direktivës ProxyJump.
- Në ssh është shtuar mbështetja për konfigurimin ChannelTimeout në anën e klientit, e cila mund të përdoret për të mbyllur kanalet joaktive.
- Në ssh, sshd, ssh-add dhe ssh-keygen është shtuar mbështetja për leximin e çelësave privatë ED25519 në formatin PEM PKCS8 (më parë mbështetej vetëm formati OpenSSH).
- Në ssh dhe sshd është shtuar një zgjerim i protokollit për rinegocimin e algoritmeve të nënshkrimit digjital për autentikimin me çelësa publikë, i kryer në fazën pas marrjes së të dhënave për emrin e përdoruesit. Për shembull, me ndihmën e këtij zgjerimi mund të përdoren në mënyrë selektive algoritme të tjera sipas përdoruesve përmes përcaktimit të PubkeyAcceptedAlgorithms në bllokun «Match user».
- Te ssh-add dhe ssh-agent është shtuar një zgjerim i protokollit për caktimin e certifikatave gjatë ngarkimit të çelësave PKCS#11, çka mundëson përdorimin e certifikatave të lidhura me çelësat privatë PKCS#11 në të gjitha mjetet OpenSSH që mbështesin ssh-agent, dhe jo vetëm në ssh.
- ĂshtĂ« pĂ«rmirĂ«suar zbulimi i flamujve tĂ« kompiluesit qĂ« nuk mbĂ«shteten ose janĂ« tĂ« paqĂ«ndrueshĂ«m, si p.sh. «-fzero-call-used-regs» nĂ« clang.
- Për të kufizuar privilegjet e procesit sshd në versionet e OpenSolaris që mbështesin ndërfaqen getpflags(), është aktivizuar mënyra PRIV_XPOLICY në vend të PRIV_LIMIT.
Burimi: opennet.ru
