Sapohet versioni OpenSSH 10.6, implementimi i hapur i klientit dhe serverit për funksionimin sipas protokolleve SSH 2.0 dhe SFTP. Është adresuar një numër problemesh të sigurisë, shumica e të cilave u identifikuan gjatë analizës së kodit duke përdorur mjete AI (identifikuesit CVE nuk janë caktuar):
- Një cenueshmëri në sftp, që lejon që të shkruhet një skedar jashtë drejtorisë së synuar kur lidhet me një server të kontrolluar nga sulmuesit.
- Dy cenueshmëri në implementimin GSSAPI në sshd, të shkaktuara nga ruajtja e gjendjes midis përpjekjeve të ndryshme për autentifikim. Kredencialet GSSAPI mund të ruheshin pas një përpjekjeje të dështuar për autentifikim dhe të përdoren pas një përpjekjeje të suksesshme për autentifikim. Probleme të tilla manifestohen kur aktivizohet konfigurimi GSSAPIAuthentication.
- Në sshd dhe ssh është çaktivizuar mbështetja për kompresimin LZ77 për shkak të mundësisë për kryerjen e një sulmi përmes kanaleve anësore, që lejon rikuperimin e përmbajtjes nga një sesion tjetër kur lidhet përmes një lidhjeje të përbashkët me viktimën, duke përfituar nga fakti se të dhënat e kontrolluara nga sulmuesi ndikojnë në gjatësinë e përgjithshme të mesazheve të enkriptuara që transmetohen (LZ77 zëvendëson rreshtat që përsëriten me referenca në një buffer të përbashkët për të gjitha kanalet).
- Në utilitarin ssh, përdorimi i simboleve ‘$’ dhe ‘\’ në emrat e përdoruesve të futur në linjën e komandës është ndaluar, pasi duke i përdorur ato ishte e mundur të organizohej ekzekutimi i kodit nëpërmjet zëvendësimit të emrave në direktivat ProxyCommand dhe Match exec që janë të specifikuara në cilësimet.
- Në ssh-keygen është korrigjuar përpunimi i gabuar i orës verore, që çonte në një ndarje të afatit të vlefshmërisë së certifikatave për 1 orë.
- Me qëllim bllokimin e krijimit të zip-bombave në sshd dhe ssh është shtuar një kontroll në tejkalimin e madhësisë maksimale të paketës gjatë shpërndarjes së të dhënave.
- Në sshd është zgjidhur një problem që lejonte anashkalimin e kufizimeve të fjalës kyçe 'restrict' në skedarin authorized_keys, i cili nuk aplikohej për tunelat (PermitTunnel).
- Në sshd është eliminuar përpunimi i gabuar i opsionit 'none' brenda bllokimeve Match, i cili në disa drejtime, si AuthorizedPrincipalsFile, interpretohej si emri i një skedari dhe jo si një shenjë për të çaktivizuar direktivën.
- Në sshd është eliminuar mungesa e rivendosjes së privilegjeve root në platformat që nuk mbështesin kalimin e deskriptorëve të skedareve dhe kërkojnë të drejtat e root për alokimin e PTY. Problemi manifestohet në QNX 6, SCO OpenServer 5 dhe në ndërtimin me opsionin '--disable-fd-passing'.
Ndryshime të pa lidhura me vulnerabilitetet:
- Mbështetje e aktivizuar për algoritmin hibrid të kriptimit ssh-mldsa44-ed25519, i qëndrueshëm ndaj thyerjes nga kompjuterët kuantikë.
- Në sshd_config është implementuar dhe aktivizuar si parazgjedhje opsioni WarnWeakCrypto për të menaxhuar daljen e paralajmërimeve mbi lidhjet e krijuara me algoritme të negociatës së çelësit, të cilat nuk janë të qëndrueshme ndaj thyerjes nga kompjuterët kuantikë.
- Në ssh-keygen dhe ssh-add është realizuar kontrolli i politikës credProtect në kredencialet për të përmbushur kërkesat e verifikimit (PIN ose biometrikë) para qasjes në çelësat rezidencialë në tokenat FIDO.
- Në ssh-add është shtuar flag "-P" për të përjashtuar futjen opsionale të PIN-it për tokenat FIDO dhe PKCS#11.
- Në ssh komanda ~I është implementuar nxjerrja e informacionit mbi versionet në sistemet lokale dhe të largëta.
- Në sftp komanda mkdir/lmkdir është shtuar flag ‘-p’ për krijimin e katalogëve kur është e nevojshme.
- Në ssh-keygen është shtuar modulet ‘hexdump’ për eksportimin e çelësave në formën e dump-eve në hexadecimal (për shembull, për t'u vendosur në dokumentacion).
- Në ssh dhe sshd në direktivën ChannelTimeout lejohet caktimi i kohëve të pritjes me saktësi deri në pjesët e sekondës.
- Në sshd është shtuar opsioni AgentSocketPath për të specifikuar rrugën në $SSH_AUTH_SOCK gjatë tentativave të shërbimit (p.sh., user:.ssh/agent për nënkatalogët në $HOME dhe shared:/tmp për katalogët e përbashkët).
- Në ssh-agent është shtuar flag "-A" për të caktuar katalogët me socket-et e agjentit, ku lejohet specifikimi i prefikseve ‘user:’ dhe ‘shared:’ si në opsionin AgentSocketPath.
- Në sshd kontrolli i çelësave publik është ndarë nga përpjekjet e autentikimit. Është shtuar opsioni «PubkeyOptions max-pk-ok:nnnn» për të caktuar numrin e përpjekjeve për verifikimin e çelësave publik (me parazgjedhje 6), pas të cilave lidhja do të ndërpritet për shkak të kufirit MaxAuthTries.
- Në ssh dhe sshd në opsionin TCPKeepAlive është shtuar mbështetje për vlerën «all», që përfshin dërgimin e paketave keepalive jo vetëm për lidhjen kryesore, por edhe për lidhjet e përçuar përmes saj.
Burimi: opennet.ru
