Lançimi i OpenSSH 8.9 me eliminimin e dobësisë në sshd

Pas six mois de développement, la version OpenSSH 8.9 a été publiée, une implémentation ouverte du client et du serveur pour travailler avec les protocoles SSH 2.0 et SFTP. Dans cette nouvelle version, une vulnérabilité a été corrigée dans sshd, permettant potentiellement d'accéder sans authentification. Ce problÚme est causé par un débordement d'entier dans le code d'authentification, mais son exploitation n'est possible que combinée à d'autres erreurs logiques dans le code.

Dans son état actuel, la vulnérabilité n'est pas exploitable lorsque le mode de séparation des privilÚges est activé, car ses manifestations sont bloquées par des vérifications spécifiques réalisées dans le code de traçage de la séparation des privilÚges. Le mode de séparation des privilÚges a été activé par défaut en 2002, à partir de OpenSSH 3.2.2, et est obligatoire depuis la version OpenSSH 7.5, publiée en 2017. De plus, dans les versions portables d'OpenSSH à partir de la version 6.5 (2014), la vulnérabilité est bloquée par la compilation avec des flags de protection contre les débordements d'entiers.

Ndryshime të tjera:

  • Dans la version portable d'OpenSSH, le support intĂ©grĂ© du hachage de mots de passe utilisant l'algorithme MD5 a Ă©tĂ© supprimĂ© (pour le retour, la liaison Ă  des bibliothĂšques externes telles que libxcrypt est autorisĂ©e).
  • Dans ssh, sshd, ssh-add et ssh-agent, un sous-systĂšme a Ă©tĂ© mis en Ɠuvre pour limiter le transfert et l'utilisation des clĂ©s ajoutĂ©es au ssh-agent. Ce sous-systĂšme permet de dĂ©finir des rĂšgles qui dĂ©terminent comment et oĂč les clĂ©s peuvent ĂȘtre utilisĂ©es dans ssh-agent. Par exemple, pour ajouter une clĂ© qui ne peut ĂȘtre utilisĂ©e que pour l'authentification lors de la connexion de n'importe quel utilisateur Ă  l'hĂŽte scylla.example.org, de l'utilisateur perseus Ă  l'hĂŽte cetus.example.org et de l'utilisateur medea Ă  l'hĂŽte charybdis.example.org avec redirection par l'hĂŽte intermĂ©diaire scylla.example.org, vous pouvez utiliser la commande suivante : $ ssh-add -h "perseus@cetus.example.org" \ -h "scylla.example.org" \ -h "scylla.example.org>medea@charybdis.example.org" \ ~\/ .ssh\/id_ed25519
  • Dans ssh et sshd, l'algorithme hybride «sntrup761x25519-sha512@openssh.com» (ECDH/x25519 + NTRU Prime), rĂ©sistant aux tentatives sur des ordinateurs quantiques, a Ă©tĂ© ajoutĂ© par dĂ©faut Ă  la liste des KexAlgorithms qui dĂ©terminent l'ordre de sĂ©lection des mĂ©thodes d'Ă©change de clĂ©s. Dans la version OpenSSH 8.9, cette mĂ©thode de nĂ©gociation a Ă©tĂ© ajoutĂ©e entre les mĂ©thodes ECDH et DH, mais dans la prochaine version, elle devrait ĂȘtre utilisĂ©e par dĂ©faut.
  • NĂ« ssh-keygen, ssh dhe ssh-agent janĂ« pĂ«rmirĂ«suar trajtimi i çelĂ«save FIDO-tokens, tĂ« pĂ«rdorura pĂ«r verifikimin e pajisjes, duke pĂ«rfshirĂ« çelĂ«sat pĂ«r autentifikimin biometrik.
  • NĂ« ssh-keygen Ă«shtĂ« shtuar komanda 'ssh-keygen -Y match-principals' pĂ«r tĂ« verifikuar emrat e pĂ«rdoruesve nĂ« dosjen e listĂ«s sĂ« emrave tĂ« lejuar.
  • NĂ« ssh-add dhe ssh-agent Ă«shtĂ« mundĂ«suar shtimi i çelĂ«save FIDO, tĂ« sigurta me PIN, nĂ« ssh-agent (kĂ«rkesa pĂ«r PIN shfaqet gjatĂ« autentifikimit).
  • NĂ« ssh-keygen lejohet zgjedhja e algoritmit tĂ« hash-it (sha512 ose sha256) gjatĂ« formimit tĂ« nĂ«nshkrimit.
  • NĂ« ssh dhe sshd pĂ«r tĂ« rritur performancĂ«n Ă«shtĂ« siguruar leximi i tĂ« dhĂ«nave rrjetore drejtpĂ«rdrejt nĂ« bufferin e pakove hyrĂ«se, duke anashkaluar buferizimin ndĂ«rmjetĂ«s nĂ« shtresĂ«n e rrjetit. NjĂ«soj Ă«shtĂ« realizuar vendosja direkte e tĂ« dhĂ«nave tĂ« pranuara nĂ« bufferin e kanalit.
  • NĂ« ssh, nĂ« direktivĂ«n PubkeyAuthentication Ă«shtĂ« zgjeruar lista e parametrave tĂ« mbĂ«shtetur (yes|no|unbound|host-bound) pĂ«r tĂ« ofruar mundĂ«sinĂ« e zgjedhjes sĂ« opsionit tĂ« pĂ«rdorur tĂ« zgjerimit tĂ« protokollit.

Në një nga burimet e ardhshme planifikohet të kalojë si parazgjedhje utilitarin scp në përdorimin e SFTP në vend të protokollit të vjetëruar SCP/RCP. Në SFTP përdoren metoda më të parashikueshme për trajtimin e emrave dhe nuk përdoret trajtimi i glob-patterns në emrat e skedareve përmes shell-it në anën e hostit tjetër, që krijon probleme me sigurinë. Në veçanti, kur përdoren SCP dhe RCP, serveri vendos se cilat skedarë dhe katalogë t'i dërgojë klientit, ndërsa klienti vetëm verifikon saktësinë e emrave të objektit të kthyer, që në rastin e mungesës së kontrollit të duhur në anën e klientit lejon serverit transferrimin e emrave të tjerë skedari, të ndryshëm nga të kërkuarit. Protokolli SFTP është i lirë nga këto probleme, por nuk mbështet zbërthimin e rrugëve speciale, si ' ~/ '. Për të eliminuar këtë ndryshim, në versionin e kaluar OpenSSH në implementimin e serverit SFTP u propozua një zgjerim i ri i protokollit SFTP për zbërthimin e rrugëve ~/ dhe ~user/.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster