Azhorimi OpenSSH 9.3 me zgjidhjen e problemeve me sigurinë

ËshtĂ« publikuar rrelease OpenSSH 9.3, zbatimi i hapur i klientit dhe serverit pĂ«r tĂ« punuar me protokollet SSH 2.0 dhe SFTP. NĂ« versionin e ri janĂ« zgjidhur probleme tĂ« sigurisĂ«:

  • NĂ« utilitarin ssh-add Ă«shtĂ« identifikuar njĂ« gabim logjik, pĂ«r shkak tĂ« tĂ« cilit, kur shtoheshin nĂ« ssh-agent çelĂ«sat pĂ«r karta inteligjente, nuk i dĂ«rgoheshin agjentit kufizimet e vendosura me opsionin «ssh-add -h». Si rezultat, nĂ« agjent Ă«shtĂ« shtuar njĂ« çelĂ«s pĂ«r tĂ« cilin nuk ishin aplikuar kufizimet qĂ« lejojnĂ« lidhjet vetĂ«m nga disa hoste tĂ« caktuar.
  • NĂ« utilitarin ssh Ă«shtĂ« identifikuar njĂ« vulnerabilitet qĂ« mund tĂ« çojĂ« nĂ« leximin e tĂ« dhĂ«nave nga zona e stack-ut jashtĂ« buffer-it tĂ« alokuar gjatĂ« pĂ«rpunimit tĂ« pĂ«rgjigjeve DNS tĂ« formatuara nĂ« mĂ«nyrĂ« speciale, nĂ« rast se Ă«shtĂ« aktivizuar nĂ« skedarin e konfigurimit cilĂ«simi VerifyHostKeyDNS. Problemi Ă«shtĂ« prezent nĂ« zbatimin e brendshĂ«m tĂ« funksionit getrrsetbyname(), i cili aplikohet nĂ« versionet e portuara tĂ« OpenSSH, qĂ« ndahen pa pĂ«rdorimin e bibliotekĂ«s sĂ« jashtme ldns (—with-ldns) dhe nĂ« sisteme me biblioteka standarde qĂ« nuk mbĂ«shtesin thirrjen getrrsetbyname(). MundĂ«sia e shfrytĂ«zimit tĂ« kĂ«tij vulnerabiliteti, pĂ«rveçse pĂ«r tĂ« iniciuar njĂ« refuzim tĂ« shĂ«rbimit pĂ«r klientin ssh, vlerĂ«sohet si shumĂ« e pakĂ«t.

Mund tĂ« pĂ«rmendet gjithashtu njĂ« vulnerabilitet nĂ« bibliotekĂ«n libskey, e cila bĂ«n pjesĂ« nĂ« OpenBSD dhe pĂ«rdoret nĂ« OpenSSH. Problemi Ă«shtĂ« prezent qĂ« nga viti 1997 dhe mund tĂ« çojĂ« nĂ« mbushjen e buffer-it nĂ« stack gjatĂ« pĂ«rpunimit tĂ« emrave tĂ« hosteve tĂ« formatuar nĂ« mĂ«nyrĂ« speciale. VĂ«rehet se, megjithatĂ«, shfaqja e kĂ«tij vulnerabiliteti mund tĂ« inicirohet nga distanca pĂ«rmes OpenSSH, nĂ« praktikĂ« ai Ă«shtĂ« i padobishĂ«m, pasi pĂ«r shfaqjen e tij emri i hostit tĂ« sulmuar (/etc/hostname) duhet tĂ« pĂ«rmbajĂ« mĂ« shumĂ« se 126 karaktere dhe buffer-i mund tĂ« mbushet vetĂ«m me karaktere me kod zero (‘\0’).

Ndër ndryshimet që nuk lidhen me sigurinë:

  • NĂ« ssh-keygen dhe ssh-keyscan Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r parametrin «-Ohashalg=sha1|sha256» pĂ«r tĂ« zgjedhur algoritmin e shfaqjes sĂ« gjurmĂ«ve SSHFP.
  • NĂ« sshd Ă«shtĂ« shtuar opsioni «-G» pĂ«r analizimin dhe shfaqjen e konfigurimit aktiv pa pĂ«rpjekur pĂ«r tĂ« ngarkuar çelĂ«sat e mbyllur dhe pa kryer kontrolle shtesĂ«, duke lejuar qĂ« tĂ« kontrollohet konfigurimi nĂ« fazĂ«n para gjenerimit tĂ« çelĂ«save dhe tĂ« realizohet kontrolli nga pĂ«rdorues tĂ« paprivilegjuar.
  • NĂ« sshd Ă«shtĂ« pĂ«rforcuar izolimi nĂ« platformĂ«n Linux, duke pĂ«rdorur mekanizmat e filtrimit tĂ« thirrjeve sistemike seccomp dhe seccomp-bpf. Flagat pĂ«r mmap, madvise dhe futex janĂ« shtuar nĂ« listĂ«n e thirrjeve tĂ« lejuara.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster