ĂshtĂ« publikuar rrelease OpenSSH 9.3, zbatimi i hapur i klientit dhe serverit pĂ«r tĂ« punuar me protokollet SSH 2.0 dhe SFTP. NĂ« versionin e ri janĂ« zgjidhur probleme tĂ« sigurisĂ«:
- Në utilitarin ssh-add është identifikuar një gabim logjik, për shkak të të cilit, kur shtoheshin në ssh-agent çelësat për karta inteligjente, nuk i dërgoheshin agjentit kufizimet e vendosura me opsionin «ssh-add -h». Si rezultat, në agjent është shtuar një çelës për të cilin nuk ishin aplikuar kufizimet që lejojnë lidhjet vetëm nga disa hoste të caktuar.
- NĂ« utilitarin ssh Ă«shtĂ« identifikuar njĂ« vulnerabilitet qĂ« mund tĂ« çojĂ« nĂ« leximin e tĂ« dhĂ«nave nga zona e stack-ut jashtĂ« buffer-it tĂ« alokuar gjatĂ« pĂ«rpunimit tĂ« pĂ«rgjigjeve DNS tĂ« formatuara nĂ« mĂ«nyrĂ« speciale, nĂ« rast se Ă«shtĂ« aktivizuar nĂ« skedarin e konfigurimit cilĂ«simi VerifyHostKeyDNS. Problemi Ă«shtĂ« prezent nĂ« zbatimin e brendshĂ«m tĂ« funksionit getrrsetbyname(), i cili aplikohet nĂ« versionet e portuara tĂ« OpenSSH, qĂ« ndahen pa pĂ«rdorimin e bibliotekĂ«s sĂ« jashtme ldns (âwith-ldns) dhe nĂ« sisteme me biblioteka standarde qĂ« nuk mbĂ«shtesin thirrjen getrrsetbyname(). MundĂ«sia e shfrytĂ«zimit tĂ« kĂ«tij vulnerabiliteti, pĂ«rveçse pĂ«r tĂ« iniciuar njĂ« refuzim tĂ« shĂ«rbimit pĂ«r klientin ssh, vlerĂ«sohet si shumĂ« e pakĂ«t.
Mund tĂ« pĂ«rmendet gjithashtu njĂ« vulnerabilitet nĂ« bibliotekĂ«n libskey, e cila bĂ«n pjesĂ« nĂ« OpenBSD dhe pĂ«rdoret nĂ« OpenSSH. Problemi Ă«shtĂ« prezent qĂ« nga viti 1997 dhe mund tĂ« çojĂ« nĂ« mbushjen e buffer-it nĂ« stack gjatĂ« pĂ«rpunimit tĂ« emrave tĂ« hosteve tĂ« formatuar nĂ« mĂ«nyrĂ« speciale. VĂ«rehet se, megjithatĂ«, shfaqja e kĂ«tij vulnerabiliteti mund tĂ« inicirohet nga distanca pĂ«rmes OpenSSH, nĂ« praktikĂ« ai Ă«shtĂ« i padobishĂ«m, pasi pĂ«r shfaqjen e tij emri i hostit tĂ« sulmuar (/etc/hostname) duhet tĂ« pĂ«rmbajĂ« mĂ« shumĂ« se 126 karaktere dhe buffer-i mund tĂ« mbushet vetĂ«m me karaktere me kod zero (â\0â).
Ndër ndryshimet që nuk lidhen me sigurinë:
- Në ssh-keygen dhe ssh-keyscan është shtuar mbështetje për parametrin «-Ohashalg=sha1|sha256» për të zgjedhur algoritmin e shfaqjes së gjurmëve SSHFP.
- Në sshd është shtuar opsioni «-G» për analizimin dhe shfaqjen e konfigurimit aktiv pa përpjekur për të ngarkuar çelësat e mbyllur dhe pa kryer kontrolle shtesë, duke lejuar që të kontrollohet konfigurimi në fazën para gjenerimit të çelësave dhe të realizohet kontrolli nga përdorues të paprivilegjuar.
- Në sshd është përforcuar izolimi në platformën Linux, duke përdorur mekanizmat e filtrimit të thirrjeve sistemike seccomp dhe seccomp-bpf. Flagat për mmap, madvise dhe futex janë shtuar në listën e thirrjeve të lejuara.
Burimi: opennet.ru
