Lëshimi OpenSSH 9.8 me ç'ngjitur algoritmin DSA dhe mekanizma të shtuar mbrojtjeje.

ËshtĂ« publikuar versioni OpenSSH 9.8, njĂ« implementim tĂ« hapur tĂ« klientit dhe serverit pĂ«r funksionimin nĂ« protokollet SSH 2.0 dhe SFTP. PĂ«rveç adresimit tĂ« njĂ« dobĂ«sie kritike tĂ« lajmĂ«ruar mĂ« parĂ« (CVE-2024-6387), e cila lejon ekzekutimin e kodit nga distanca me privilegje root para kalimit tĂ« autenticitetit, versioni i ri korrigjon gjithashtu njĂ« dobĂ«si mĂ« pak tĂ« rrezikshme dhe ofron disa ndryshime tĂ« rĂ«ndĂ«sishme tĂ« orientuara drejt pĂ«rmirĂ«simit tĂ« sigurisĂ«.

Dobësia e dytë lejon kalimin e mbrojtjes së shtuar në versionin OpenSSH 9.5 nga sulmet përmes kanaleve anësore, të cilat analizojnë vonesat midis shënjave të çelësit në tastierë për të rimenduar hyrjen. Kjo dobësi lejon dallimin e paketimeve që krijojnë aktivitet në sfond përmes simulimit të shtypjeve të lehta nga paketat që dërgohen gjatë shtypjeve të vërteta të çelësit, duke ulur kështu efikasitetin e mekanizmit të fshehjes së veçorive të hyrjeve interaktive në trafikun ssh. Të dhënat mbi shtypjet lejojnë përdorimin e sulmeve që rimendojnë hyrjet mbi bazën e analizës së vonesave midis shtypjeve gjatë shkruarjes, të cilat varen nga pozita e çelësave në tastierë (për shembull, reagimi gjatë hyrjes së shkronjës "F" është më i shpejtë se gjatë hyrjes së "Q" ose "X", pasi kërkon më pak lëvizje të gishtave).

Përveç kësaj, u zbulua se algoritmi i implementuar për dërgimin e paketimeve me shtypje të vërteta dhe të simuluara reduktonte besueshmërinë e një metode të tjera mbrojtjeje nga sulmet përmes kanaleve anësore. Duke filluar nga lëshimi
OpenSSH 2.9.9 server dërgonte paketa me shtypje të simuluara për hyrjen në konsolë në mënyrën echo-off, e cila përdoret, për shembull, gjatë hyrjes së fjalëkalimeve në su ose sudo. Logjika e re për dërgimin e paketimeve të simuluara lejonte që gjatë analizës pasive të trafikut të veçoheshin paketat me shtypje të vërteta në mënyrën echo-off për analizë të veçantë. Megjithatë, saktësia e informacionit mbi kohën e shtypjeve është e kufizuar, pasi pas tamamimit të hyrjeve, paketat nuk dërgohen menjëherë, por përmes intervaleve fikse kohe (në parazgjedhje 20 ms).

Ndryshime të tjera në OpenSSH 9.8:

  • NĂ« fazĂ«n e ndĂ«rtimit, mbĂ«shtetja pĂ«r nĂ«nshkrimet digjitale bazuar nĂ« algoritmin DSA Ă«shtĂ« e çaktivizuar siç Ă«shtĂ« paracaktuar. NĂ« fillim tĂ« vitit 2025, implementimi i DSA do tĂ« hiqet nga baza koduese. Arsyeja e heqjes Ă«shtĂ« niveli i mbrojtjes nĂ« DSA qĂ« nuk pĂ«rmbush kĂ«rkesat moderne. Shpenzimet pĂ«r vazhdimin e mbĂ«shtetjes sĂ« algoritmit tĂ« pasigurt DSA nuk justifikohen dhe heqja e tij do tĂ« stimulojĂ« ndalimin e mbĂ«shtetjes DSA nĂ« implementime tĂ« tjera tĂ« SSH dhe bibliotekave kriptografike.
  • PĂ«r mbrojtje shtesĂ« nga metoda tĂ« shfrytĂ«zimit tĂ« dobĂ«sive qĂ« kĂ«rkojnĂ« njĂ« numĂ«r tĂ« madh lidhjesh me sshd, Ă«shtĂ« implementuar dhe aktivizuar siç Ă«shtĂ« paracaktuar njĂ« mĂ«nyrĂ« e re mbrojtjeje, e cila gjithashtu ndihmon pĂ«r bllokimin e sulmeve automatizuar tĂ« fjalĂ«kalimit, ku botĂ«t pĂ«rpiqen tĂ« bien dakord pĂ«r fjalĂ«kalimin e pĂ«rdoruesit duke provuar kombinime tĂ« ndryshme tipike. Mbrojtja realizohet pĂ«rmes bllokimeve IP-adresat, nga tĂ« cilat regjistrohet njĂ« numĂ«r i madh pĂ«rpjekjesh tĂ« pasuksesshme pĂ«r lidhje – sshd ndjek statusin e pĂ«rfundimit tĂ« proceseve fĂ«mijĂ«, duke pĂ«rcaktuar situatat kur nuk ka kaluar autentikimi ose kur procesi Ă«shtĂ« mbyllur papritur pĂ«r shkak tĂ« dĂ«shtimit, dhe kur tejkalohet njĂ« prag i caktuar, fillon tĂ« bllokojĂ« kĂ«rkesat nga IP-tĂ« ose nĂ«nrrjetet problematike. PĂ«r konfigurin e pragut tĂ« aktivizimit tĂ« bllokimit, maskat e nĂ«nrrjetit tĂ« bllokuar dhe listat pĂ«rjashtimore janĂ« propozuar parametrat PerSourcePenalties, PerSourceNetBlockSize dhe PerSourcePenaltyExemptList.
  • ËshtĂ« realizuar ndarja e sshd nĂ« disa skedarĂ« ekzekutivĂ« tĂ« veçantĂ«. Nga sshd Ă«shtĂ« ndarĂ« procesi sshd-session, i cili kryen detyrat e lidhura me pĂ«rpunimin e seancave. NĂ« procesin sshd janĂ« lĂ«nĂ« funksionet qĂ« janĂ« pĂ«rgjegjĂ«se pĂ«r pranimet e lidhjeve rrjetĂ«sore, verifikimin e konfiguracionit, ngarkimin e çelĂ«save tĂ« hostit dhe menaxhimin e proceseve tĂ« nisura nĂ« pĂ«rputhje me parametrin MaxStartups. KĂ«shtu, skedari ekzekutiv sshd tani pĂ«rmban funksionalitetin minimal tĂ« nevojshĂ«m pĂ«r pranim tĂ« njĂ« lidhjeje tĂ« re rrjetĂ«sore dhe nisjen e sshd-session pĂ«r pĂ«rpunimin e seancĂ«s.
  • Teksti i disa mesazheve tĂ« gabimeve, qĂ« regjistrohen nĂ« logun, ka ndryshuar. NĂ« veçanti, disa mesazhe tani dĂ«rgohen nga procesi 'sshd-session' dhe jo nga 'sshd'.
  • NĂ« utilitarin ssh-keyscan, informacioni nĂ« lidhje me versionin e protokollit dhe emrin e hostit tani del nĂ« rrjedhĂ«n standarde, dhe jo nĂ« STDERR. PĂ«r tĂ« çaktivizuar daljen Ă«shtĂ« propozuar opsioni '-q'.
  • NĂ« ssh Ă«shtĂ« e mundur tĂ« çaktivizohet pĂ«rmes direktivĂ«s HostkeyAlgorithms qĂ« kthehet nga pĂ«rdorimi i certifikatĂ«s sĂ« çelĂ«sit tĂ« hostit nĂ« pĂ«rdorimin e çelĂ«save tĂ« thjeshtĂ« (plain).
  • NĂ« versionin e portueshĂ«m tĂ« sshd, Ă«shtĂ« ndĂ«rprerĂ« pĂ«rdorimi i vlerĂ«s argv[0] pĂ«r tĂ« pĂ«rcaktuar emrin e shĂ«rbimit PAM. PĂ«r caktimin e emrit tĂ« shĂ«rbimit PAM nĂ« sshd_config Ă«shtĂ« shtuar njĂ« direktivĂ« e re "PAMServiceName", e cila nga tĂ«rheqja e parazgjedhur Ă«shtĂ« vendosur nĂ« "sshd".
  • NĂ« versionin e portueshĂ«m tĂ« sshd, Ă«shtĂ« siguruar ruajtja e skedarĂ«ve tĂ« gjeneruar automatikisht (skripti configure, config.h.in etj.) nĂ« degĂ«n Git me lĂ«shimet (p.sh., V_9_8), gjĂ« qĂ« ka mundĂ«suar sinkronizimin e pĂ«rmbajtjes sĂ« arkivave tĂ« tar me nĂ«nshkrim digjital dhe degĂ«ve nĂ« Git.
  • NĂ« versionin e portueshĂ«m tĂ« ssh dhe ssh-agent Ă«shtĂ« siguruar vendosja e modit
    SSH_ASKPASS kur ekziston variabla e mjedisit WAYLAND_DISPLAY, në përputhje me atë që bëhej për X11 kur kishte variablën e mjedisit DISPLAY.
  • NĂ« versionin e portueshĂ«m tĂ« sshd Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r dĂ«rgimin nĂ« systemd tĂ« njoftimeve gjatĂ« krijimit tĂ« njĂ« socketi rrjeti dĂ«gjues ose ri-ngritjes, duke pĂ«rdorur kodin e veçantĂ«, pa iu drejtuar bibliotekĂ«s libsystemd.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster