ĂshtĂ« publikuar versioni OpenSSH 9.8, njĂ« implementim tĂ« hapur tĂ« klientit dhe serverit pĂ«r funksionimin nĂ« protokollet SSH 2.0 dhe SFTP. PĂ«rveç adresimit tĂ« njĂ« dobĂ«sie kritike tĂ« lajmĂ«ruar mĂ« parĂ« (CVE-2024-6387), e cila lejon ekzekutimin e kodit nga distanca me privilegje root para kalimit tĂ« autenticitetit, versioni i ri korrigjon gjithashtu njĂ« dobĂ«si mĂ« pak tĂ« rrezikshme dhe ofron disa ndryshime tĂ« rĂ«ndĂ«sishme tĂ« orientuara drejt pĂ«rmirĂ«simit tĂ« sigurisĂ«.
Dobësia e dytë lejon kalimin e mbrojtjes së shtuar në versionin OpenSSH 9.5 nga sulmet përmes kanaleve anësore, të cilat analizojnë vonesat midis shënjave të çelësit në tastierë për të rimenduar hyrjen. Kjo dobësi lejon dallimin e paketimeve që krijojnë aktivitet në sfond përmes simulimit të shtypjeve të lehta nga paketat që dërgohen gjatë shtypjeve të vërteta të çelësit, duke ulur kështu efikasitetin e mekanizmit të fshehjes së veçorive të hyrjeve interaktive në trafikun ssh. Të dhënat mbi shtypjet lejojnë përdorimin e sulmeve që rimendojnë hyrjet mbi bazën e analizës së vonesave midis shtypjeve gjatë shkruarjes, të cilat varen nga pozita e çelësave në tastierë (për shembull, reagimi gjatë hyrjes së shkronjës "F" është më i shpejtë se gjatë hyrjes së "Q" ose "X", pasi kërkon më pak lëvizje të gishtave).
Përveç kësaj, u zbulua se algoritmi i implementuar për dërgimin e paketimeve me shtypje të vërteta dhe të simuluara reduktonte besueshmërinë e një metode të tjera mbrojtjeje nga sulmet përmes kanaleve anësore. Duke filluar nga lëshimi
OpenSSH 2.9.9 server dërgonte paketa me shtypje të simuluara për hyrjen në konsolë në mënyrën echo-off, e cila përdoret, për shembull, gjatë hyrjes së fjalëkalimeve në su ose sudo. Logjika e re për dërgimin e paketimeve të simuluara lejonte që gjatë analizës pasive të trafikut të veçoheshin paketat me shtypje të vërteta në mënyrën echo-off për analizë të veçantë. Megjithatë, saktësia e informacionit mbi kohën e shtypjeve është e kufizuar, pasi pas tamamimit të hyrjeve, paketat nuk dërgohen menjëherë, por përmes intervaleve fikse kohe (në parazgjedhje 20 ms).
Ndryshime të tjera në OpenSSH 9.8:
- Në fazën e ndërtimit, mbështetja për nënshkrimet digjitale bazuar në algoritmin DSA është e çaktivizuar siç është paracaktuar. Në fillim të vitit 2025, implementimi i DSA do të hiqet nga baza koduese. Arsyeja e heqjes është niveli i mbrojtjes në DSA që nuk përmbush kërkesat moderne. Shpenzimet për vazhdimin e mbështetjes së algoritmit të pasigurt DSA nuk justifikohen dhe heqja e tij do të stimulojë ndalimin e mbështetjes DSA në implementime të tjera të SSH dhe bibliotekave kriptografike.
- PĂ«r mbrojtje shtesĂ« nga metoda tĂ« shfrytĂ«zimit tĂ« dobĂ«sive qĂ« kĂ«rkojnĂ« njĂ« numĂ«r tĂ« madh lidhjesh me sshd, Ă«shtĂ« implementuar dhe aktivizuar siç Ă«shtĂ« paracaktuar njĂ« mĂ«nyrĂ« e re mbrojtjeje, e cila gjithashtu ndihmon pĂ«r bllokimin e sulmeve automatizuar tĂ« fjalĂ«kalimit, ku botĂ«t pĂ«rpiqen tĂ« bien dakord pĂ«r fjalĂ«kalimin e pĂ«rdoruesit duke provuar kombinime tĂ« ndryshme tipike. Mbrojtja realizohet pĂ«rmes bllokimeve IP-adresat, nga tĂ« cilat regjistrohet njĂ« numĂ«r i madh pĂ«rpjekjesh tĂ« pasuksesshme pĂ«r lidhje â sshd ndjek statusin e pĂ«rfundimit tĂ« proceseve fĂ«mijĂ«, duke pĂ«rcaktuar situatat kur nuk ka kaluar autentikimi ose kur procesi Ă«shtĂ« mbyllur papritur pĂ«r shkak tĂ« dĂ«shtimit, dhe kur tejkalohet njĂ« prag i caktuar, fillon tĂ« bllokojĂ« kĂ«rkesat nga IP-tĂ« ose nĂ«nrrjetet problematike. PĂ«r konfigurin e pragut tĂ« aktivizimit tĂ« bllokimit, maskat e nĂ«nrrjetit tĂ« bllokuar dhe listat pĂ«rjashtimore janĂ« propozuar parametrat PerSourcePenalties, PerSourceNetBlockSize dhe PerSourcePenaltyExemptList.
- ĂshtĂ« realizuar ndarja e sshd nĂ« disa skedarĂ« ekzekutivĂ« tĂ« veçantĂ«. Nga sshd Ă«shtĂ« ndarĂ« procesi sshd-session, i cili kryen detyrat e lidhura me pĂ«rpunimin e seancave. NĂ« procesin sshd janĂ« lĂ«nĂ« funksionet qĂ« janĂ« pĂ«rgjegjĂ«se pĂ«r pranimet e lidhjeve rrjetĂ«sore, verifikimin e konfiguracionit, ngarkimin e çelĂ«save tĂ« hostit dhe menaxhimin e proceseve tĂ« nisura nĂ« pĂ«rputhje me parametrin MaxStartups. KĂ«shtu, skedari ekzekutiv sshd tani pĂ«rmban funksionalitetin minimal tĂ« nevojshĂ«m pĂ«r pranim tĂ« njĂ« lidhjeje tĂ« re rrjetĂ«sore dhe nisjen e sshd-session pĂ«r pĂ«rpunimin e seancĂ«s.
- Teksti i disa mesazheve të gabimeve, që regjistrohen në logun, ka ndryshuar. Në veçanti, disa mesazhe tani dërgohen nga procesi 'sshd-session' dhe jo nga 'sshd'.
- Në utilitarin ssh-keyscan, informacioni në lidhje me versionin e protokollit dhe emrin e hostit tani del në rrjedhën standarde, dhe jo në STDERR. Për të çaktivizuar daljen është propozuar opsioni '-q'.
- Në ssh është e mundur të çaktivizohet përmes direktivës HostkeyAlgorithms që kthehet nga përdorimi i certifikatës së çelësit të hostit në përdorimin e çelësave të thjeshtë (plain).
- Në versionin e portueshëm të sshd, është ndërprerë përdorimi i vlerës argv[0] për të përcaktuar emrin e shërbimit PAM. Për caktimin e emrit të shërbimit PAM në sshd_config është shtuar një direktivë e re "PAMServiceName", e cila nga tërheqja e parazgjedhur është vendosur në "sshd".
- Në versionin e portueshëm të sshd, është siguruar ruajtja e skedarëve të gjeneruar automatikisht (skripti configure, config.h.in etj.) në degën Git me lëshimet (p.sh., V_9_8), gjë që ka mundësuar sinkronizimin e përmbajtjes së arkivave të tar me nënshkrim digjital dhe degëve në Git.
- Në versionin e portueshëm të ssh dhe ssh-agent është siguruar vendosja e modit
SSH_ASKPASS kur ekziston variabla e mjedisit WAYLAND_DISPLAY, në përputhje me atë që bëhej për X11 kur kishte variablën e mjedisit DISPLAY. - Në versionin e portueshëm të sshd është shtuar mbështetje për dërgimin në systemd të njoftimeve gjatë krijimit të një socketi rrjeti dëgjues ose ri-ngritjes, duke përdorur kodin e veçantë, pa iu drejtuar bibliotekës libsystemd.
Burimi: opennet.ru
