Vulnerabilitet në klientët SSH OpenSSH dhe PuTTY

Në klientët SSH OpenSSH dhe PuTTY u zbulua vulnerabiliteti (CVE-2020-14002 në PuTTY dhe CVE-2020-14145 në OpenSSH), e cila çon në rrjedhjen e informacionit në algoritmin e negociatës së lidhjes. Vulnerabiliteti lejon një sulmues, në gjendje të kapë trafikun e klientit (për shembull, kur përdoruesi lidhet përmes një pike të kontrolluar nga sulmuesi përkatëse), të përcaktojë përpjekjen fillestare të lidhjes nga klienti me hostin, kur klienti ende nuk ka ruajtur çelësin e hostit në cache.

Duke e ditur se klienti po përpiqet të lidhet për herë të parë dhe ende nuk ka çelësin e hostit në anën e tij, sulmuesi mund të transmetojë lidhjen përmes vetes (MITM) dhe t'i japë klientit çelësin e tij të hostit, i cili klienti SSH do ta mendojë si çelësin e hostit të synuar, nëse nuk kryen verifikimin e gjurmës së çelësit. Kështu, sulmuesi mund të organizojë një MITM pa i ngjallur dyshime përdoruesit dhe të injorojë seancat ku në anën e klientit tashmë ka çelësa të hostëve të ruajtur, përpjekja për të zëvendësuar të cilat do të çonte në nxjerrjen e një paralajmërimi për ndryshimin e çelësit të hostit. Sulmi bazohet në pakujdesinë e përdoruesve, të cilët nuk kryejnë verifikimin manual të gjurmës së çelësit të hostit gjatë lidhjes së parë. Ata që kontrollojnë gjurmët e çelësave janë të mbrojtur nga sulme të tilla.

Si një tregues për të përcaktuar përpjekjen e parë të lidhjes, përdoret ndryshimi i rendit të algoritmëve të mbështetur për çelësat e hostit. Në rastin kur ndodh lidhja e parë, klienti kalon një listë algoritmesh të paracaktuar, dhe nëse çelësi i hostit tashmë është në cache, atëherë algoritmi i lidhur me të vendoset në vendin e parë (algoritmet renditen sipas preferencës).

Problemi shfaqet në lëshimet e OpenSSH nga 5.7 deri në 8.3 dhe në PuTTY nga 0.68 deri në 0.73. Problemi është eliminuar në versionin PuTTY 0.74 nëpërmjet shtimit të një opsioni për të çaktivizuar ndërtimin dinamik të listës së algoritmëve për përpunimin e çelësave të hostit në favor të rendit të algoritmëve në një mënyrë të qëndrueshme.

Projekti OpenSSH nuk planifikon tĂ« ndryshojĂ« sjelljen e klientit SSH, pasi nĂ«se algoritmi i çelĂ«sit tĂ« ekzistueshĂ«m nuk specifikohet nĂ« vend tĂ« parĂ«, do tĂ« provohet pĂ«rdorimi i algoritmit qĂ« nuk pĂ«rputhet me çelĂ«sin e ruajtur, duke sjellĂ« njĂ« paralajmĂ«rim pĂ«r çelĂ«sin e panjohur. Pra, lind njĂ« zgjedhje — ose rrjedhje informacioni (OpenSSH dhe PuTTY), ose shfaqje paralajmĂ«rimesh pĂ«r ndryshimin e çelĂ«sit (Dropbear SSH) nĂ« rastin kur çelĂ«si i ruajtur nuk pĂ«rputhet me algoritmin e parĂ« nĂ« listĂ«n pĂ«r default.

Për të siguruar mbrojtjen në OpenSSH, rekomandohet përdorimi i mënyrave alternative për verifikimin e çelësit të hostit përmes regjistrimeve SSHFP në DNSSEC dhe certifikatave të hostit (PKI). Po ashtu, mund të çaktivizohet zgjedhja adaptuese e algoritmeve të çelësit të hostit përmes opsionit HostKeyAlgorithms dhe të përdoret opsioni UpdateHostKeys për të marrë çelësa të tjerë nga hosti pas autentifikimit.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster