Pas six mois de développement, la version OpenSSH 8.9 a été publiée, une implémentation ouverte du client et du serveur pour travailler avec les protocoles SSH 2.0 et SFTP. Dans cette nouvelle version, une vulnérabilité a été corrigée dans sshd, permettant potentiellement d'accéder sans authentification. Ce problÚme est causé par un débordement d'entier dans le code d'authentification, mais son exploitation n'est possible que combinée à d'autres erreurs logiques dans le code.
Dans son état actuel, la vulnérabilité n'est pas exploitable lorsque le mode de séparation des privilÚges est activé, car ses manifestations sont bloquées par des vérifications spécifiques réalisées dans le code de traçage de la séparation des privilÚges. Le mode de séparation des privilÚges a été activé par défaut en 2002, à partir de OpenSSH 3.2.2, et est obligatoire depuis la version OpenSSH 7.5, publiée en 2017. De plus, dans les versions portables d'OpenSSH à partir de la version 6.5 (2014), la vulnérabilité est bloquée par la compilation avec des flags de protection contre les débordements d'entiers.
Ndryshime të tjera:
- Dans la version portable d'OpenSSH, le support intégré du hachage de mots de passe utilisant l'algorithme MD5 a été supprimé (pour le retour, la liaison à des bibliothÚques externes telles que libxcrypt est autorisée).
- Dans ssh, sshd, ssh-add et ssh-agent, un sous-systĂšme a Ă©tĂ© mis en Ćuvre pour limiter le transfert et l'utilisation des clĂ©s ajoutĂ©es au ssh-agent. Ce sous-systĂšme permet de dĂ©finir des rĂšgles qui dĂ©terminent comment et oĂč les clĂ©s peuvent ĂȘtre utilisĂ©es dans ssh-agent. Par exemple, pour ajouter une clĂ© qui ne peut ĂȘtre utilisĂ©e que pour l'authentification lors de la connexion de n'importe quel utilisateur Ă l'hĂŽte scylla.example.org, de l'utilisateur perseus Ă l'hĂŽte cetus.example.org et de l'utilisateur medea Ă l'hĂŽte charybdis.example.org avec redirection par l'hĂŽte intermĂ©diaire scylla.example.org, vous pouvez utiliser la commande suivante : $ ssh-add -h "perseus@cetus.example.org" \ -h "scylla.example.org" \ -h "scylla.example.org>medea@charybdis.example.org" \ ~\/ .ssh\/id_ed25519
- Dans ssh et sshd, l'algorithme hybride «sntrup761x25519-sha512@openssh.com» (ECDH/x25519 + NTRU Prime), rĂ©sistant aux tentatives sur des ordinateurs quantiques, a Ă©tĂ© ajoutĂ© par dĂ©faut Ă la liste des KexAlgorithms qui dĂ©terminent l'ordre de sĂ©lection des mĂ©thodes d'Ă©change de clĂ©s. Dans la version OpenSSH 8.9, cette mĂ©thode de nĂ©gociation a Ă©tĂ© ajoutĂ©e entre les mĂ©thodes ECDH et DH, mais dans la prochaine version, elle devrait ĂȘtre utilisĂ©e par dĂ©faut.
- Në ssh-keygen, ssh dhe ssh-agent janë përmirësuar trajtimi i çelësave FIDO-tokens, të përdorura për verifikimin e pajisjes, duke përfshirë çelësat për autentifikimin biometrik.
- Në ssh-keygen është shtuar komanda 'ssh-keygen -Y match-principals' për të verifikuar emrat e përdoruesve në dosjen e listës së emrave të lejuar.
- Në ssh-add dhe ssh-agent është mundësuar shtimi i çelësave FIDO, të sigurta me PIN, në ssh-agent (kërkesa për PIN shfaqet gjatë autentifikimit).
- Në ssh-keygen lejohet zgjedhja e algoritmit të hash-it (sha512 ose sha256) gjatë formimit të nënshkrimit.
- Në ssh dhe sshd për të rritur performancën është siguruar leximi i të dhënave rrjetore drejtpërdrejt në bufferin e pakove hyrëse, duke anashkaluar buferizimin ndërmjetës në shtresën e rrjetit. Njësoj është realizuar vendosja direkte e të dhënave të pranuara në bufferin e kanalit.
- Në ssh, në direktivën PubkeyAuthentication është zgjeruar lista e parametrave të mbështetur (yes|no|unbound|host-bound) për të ofruar mundësinë e zgjedhjes së opsionit të përdorur të zgjerimit të protokollit.
Në një nga burimet e ardhshme planifikohet të kalojë si parazgjedhje utilitarin scp në përdorimin e SFTP në vend të protokollit të vjetëruar SCP/RCP. Në SFTP përdoren metoda më të parashikueshme për trajtimin e emrave dhe nuk përdoret trajtimi i glob-patterns në emrat e skedareve përmes shell-it në anën e hostit tjetër, që krijon probleme me sigurinë. Në veçanti, kur përdoren SCP dhe RCP, serveri vendos se cilat skedarë dhe katalogë t'i dërgojë klientit, ndërsa klienti vetëm verifikon saktësinë e emrave të objektit të kthyer, që në rastin e mungesës së kontrollit të duhur në anën e klientit lejon serverit transferrimin e emrave të tjerë skedari, të ndryshëm nga të kërkuarit. Protokolli SFTP është i lirë nga këto probleme, por nuk mbështet zbërthimin e rrugëve speciale, si ' ~/ '. Për të eliminuar këtë ndryshim, në versionin e kaluar OpenSSH në implementimin e serverit SFTP u propozua një zgjerim i ri i protokollit SFTP për zbërthimin e rrugëve ~/ dhe ~user/.
Burimi: opennet.ru
