Publikohet OpenSSH 9.6 me rregullime të dobësive të sigurisë

ËshtĂ« publikuar OpenSSH 9.6, njĂ« implementim i hapur i klientit dhe serverit pĂ«r punĂ« me protokollet SSH 2.0 dhe SFTP. NĂ« versionin e ri janĂ« eliminuar tre probleme sigurie:

  • DobĂ«si nĂ« protokollin SSH (CVE-2023-48795, sulmi «Terrapin»), qĂ« lejon gjatĂ« njĂ« sulmi MITM tĂ« degradohet lidhja pĂ«r tĂ« pĂ«rdorur algoritme mĂ« pak tĂ« sigurta autentikimi dhe tĂ« çaktivizohet mbrojtja nga sulmet pĂ«rmes kanaleve anĂ«sore, tĂ« cilat rindĂ«rtojnĂ« hyrjen duke analizuar vonesat midis shtypjeve tĂ« tasteve nĂ« tastierĂ«. Metoda e sulmit Ă«shtĂ« pĂ«rshkruar nĂ« njĂ« lajm tĂ« veçantĂ«.
  • DobĂ«si nĂ« mjetin ssh, qĂ« lejon injektimin e komandave arbitrare tĂ« shell-it pĂ«rmes manipulimit tĂ« vlerave tĂ« hyrjes dhe hostit qĂ« pĂ«rmbajnĂ« karaktere speciale. DobĂ«sia mund tĂ« shfrytĂ«zohet nĂ«se sulmuesi kontrollon vlerat e emrit tĂ« pĂ«rdoruesit dhe tĂ« emrit tĂ« hostit qĂ« i kalohen ssh, direktivat ProxyCommand dhe LocalCommand ose blloqet «match exec», ku pĂ«rdoren zĂ«vendĂ«sues si %u dhe %h. PĂ«r shembull, emri i pĂ«rdoruesit dhe hosti i pasaktĂ« mund tĂ« futen nĂ« sisteme qĂ« pĂ«rdorin nĂ«nmodule nĂ« Git, pasi Git nuk e ndalon pĂ«rdorimin e karaktereve speciale nĂ« emrin e hostit dhe tĂ« pĂ«rdoruesit. NjĂ« dobĂ«si e ngjashme shfaqet edhe nĂ« libssh.
  • Gabim nĂ« ssh-agent, pĂ«r shkak tĂ« tĂ« cilit gjatĂ« shtimit tĂ« çelĂ«save privatĂ« PKCS#11, kufizimet zbatoheshin vetĂ«m pĂ«r çelĂ«sin e parĂ« tĂ« kthyer nga token-i PKCS#11. Problemi nuk prek çelĂ«sat privatĂ« tĂ« zakonshĂ«m, token-Ă«t FIDO dhe çelĂ«sat e pĂ«rcaktuar pa kufizime.

Ndryshimet e tjera:

  • NĂ« ssh Ă«shtĂ« shtuar zĂ«vendĂ«suesi «%j», i cili zgjerohet nĂ« emrin e hostit tĂ« specifikuar pĂ«rmes direktivĂ«s ProxyJump.
  • NĂ« ssh Ă«shtĂ« shtuar mbĂ«shtetja pĂ«r konfigurimin ChannelTimeout nĂ« anĂ«n e klientit, e cila mund tĂ« pĂ«rdoret pĂ«r tĂ« mbyllur kanalet joaktive.
  • NĂ« ssh, sshd, ssh-add dhe ssh-keygen Ă«shtĂ« shtuar mbĂ«shtetja pĂ«r leximin e çelĂ«save privatĂ« ED25519 nĂ« formatin PEM PKCS8 (mĂ« parĂ« mbĂ«shtetej vetĂ«m formati OpenSSH).
  • NĂ« ssh dhe sshd Ă«shtĂ« shtuar njĂ« zgjerim i protokollit pĂ«r rinegocimin e algoritmeve tĂ« nĂ«nshkrimit digjital pĂ«r autentikimin me çelĂ«sa publikĂ«, i kryer nĂ« fazĂ«n pas marrjes sĂ« tĂ« dhĂ«nave pĂ«r emrin e pĂ«rdoruesit. PĂ«r shembull, me ndihmĂ«n e kĂ«tij zgjerimi mund tĂ« pĂ«rdoren nĂ« mĂ«nyrĂ« selektive algoritme tĂ« tjera sipas pĂ«rdoruesve pĂ«rmes pĂ«rcaktimit tĂ« PubkeyAcceptedAlgorithms nĂ« bllokun «Match user».
  • Te ssh-add dhe ssh-agent Ă«shtĂ« shtuar njĂ« zgjerim i protokollit pĂ«r caktimin e certifikatave gjatĂ« ngarkimit tĂ« çelĂ«save PKCS#11, çka mundĂ«son pĂ«rdorimin e certifikatave tĂ« lidhura me çelĂ«sat privatĂ« PKCS#11 nĂ« tĂ« gjitha mjetet OpenSSH qĂ« mbĂ«shtesin ssh-agent, dhe jo vetĂ«m nĂ« ssh.
  • ËshtĂ« pĂ«rmirĂ«suar zbulimi i flamujve tĂ« kompiluesit qĂ« nuk mbĂ«shteten ose janĂ« tĂ« paqĂ«ndrueshĂ«m, si p.sh. «-fzero-call-used-regs» nĂ« clang.
  • PĂ«r tĂ« kufizuar privilegjet e procesit sshd nĂ« versionet e OpenSolaris qĂ« mbĂ«shtesin ndĂ«rfaqen getpflags(), Ă«shtĂ« aktivizuar mĂ«nyra PRIV_XPOLICY nĂ« vend tĂ« PRIV_LIMIT.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster