Lëshimi i OpenSSH 8.9 që adreson vulnerabilitetin në sshd

Pas gjashtë muajsh zhvillimi, është paraqitur lëshimi i OpenSSH 8.9, një implementim të hapur të klientit dhe serverit për funksionimin me protokollet SSH 2.0 dhe SFTP. Në këtë version, vulnerabiliteti në sshd është adresuar, i cili potencialisht lejon qasje pa autentifikim. Problemi shkaktohet nga një tepricë e numrave në kodin e autentifikimit, por përdorimi i tij është i mundur vetëm në kombinim me gabime të tjera logjike në kod.

Në formën aktuale, vulnerabiliteti nuk është i shfrytëzueshëm kur aktivizohet moda e ndarjes së privilegjeve, pasi shfaqja e tij bllokohet nga verifikime të veçanta që kryhen në kodin e mbikëqyrjes së ndarjes së privilegjeve. Moda e ndarjes së privilegjeve është aktivizuar si parazgjedhje që nga viti 2002, duke filluar me OpenSSH 3.2.2, dhe është bërë e detyrueshme që nga lëshimi i OpenSSH 7.5, i publikuar në vitin 2017. Për më tepër, në versionet e portuara të OpenSSH që nga lëshimi 6.5 (viti 2014), vulnerabiliteti bllokohet duke u kompilar me aktivizimin e flamujve të mbrojtjes nga tepricat e numrave.

Ndryshime të tjera:

  • NĂ« versionin portativ tĂ« OpenSSH, mbĂ«shtetje e ndĂ«rtuar pĂ«r hashing-in e fjalĂ«kalimeve me algoritmin MD5 Ă«shtĂ« hequr (pĂ«r rikthim, lejohet lidhja me biblioteka tĂ« jashtme si libxcrypt).
  • NĂ« ssh, sshd, ssh-add dhe ssh-agent Ă«shtĂ« implementuar njĂ« nĂ«n-sistem pĂ«r tĂ« kufizuar pĂ«rcjelljen dhe pĂ«rdorimin e çelĂ«save tĂ« shtuar nĂ« ssh-agent. NĂ«n-sistemi lejon pĂ«rcaktimin e rregullave qĂ« pĂ«rcaktojnĂ« si dhe ku mund tĂ« pĂ«rdoren çelĂ«sat nĂ« ssh-agent. PĂ«r shembull, pĂ«r tĂ« shtuar njĂ« çelĂ«s qĂ« mund tĂ« pĂ«rdoret vetĂ«m pĂ«r autentikim kur cdo pĂ«rdorues lidhet me hostin scylla.example.org, pĂ«rdoruesi perseus me hostin cetus.example.org dhe pĂ«rdoruesi medea me hostin charybdis.example.org me ridrejtim pĂ«rmes hostit tĂ« ndĂ«rmjetĂ«m scylla.example.org, mund tĂ« pĂ«rdoret komandĂ«n e mĂ«poshtme: $ ssh-add -h "perseus@cetus.example.org" \ -h "scylla.example.org" \ -h "scylla.example.org>medea@charybdis.example.org" \ ~/ .ssh/ id_ed25519
  • NĂ« ssh dhe sshd Ă«shtĂ« shtuar nĂ« listĂ«n KexAlgorithms, e cila pĂ«rcakton rendin e zgjedhjes sĂ« metodave tĂ« shkĂ«mbimit tĂ« çelĂ«save, algoritmi hibrid «sntrup761x25519-sha512@openssh.com» (ECDH/x25519 + NTRU Prime), i qĂ«ndrueshĂ«m ndaj tentativave tĂ« tĂ« dhĂ«nave nga kompjuterĂ«t kuantikĂ«. NĂ« versionin OpenSSH 8.9, ky metod i pajtimit Ă«shtĂ« shtuar ndĂ«rmjet metodave ECDH dhe DH, por nĂ« versionin e ardhshĂ«m planifikohet tĂ« pĂ«rdoret si i rĂ«ndomti.
  • NĂ« ssh-keygen, ssh dhe ssh-agent Ă«shtĂ« pĂ«rmirĂ«suar pĂ«rpunimi i çelĂ«save tĂ« FIDO-tokenĂ«ve, tĂ« pĂ«rdorur pĂ«r verifikimin e pajisjeve, duke pĂ«rfshirĂ« çelĂ«sat pĂ«r autentikimin biometrik.
  • NĂ« ssh-keygen Ă«shtĂ« shtuar komanda «ssh-keygen -Y match-principals» pĂ«r tĂ« verifikuar emrat e pĂ«rdoruesve nĂ« skedarin me listĂ«n e emrave tĂ« lejuar.
  • NĂ« ssh-add dhe ssh-agent Ă«shtĂ« mundĂ«suar dodhja nĂ« ssh-agent e çelĂ«save FIDO tĂ« mbrojtur me PIN (kĂ«rkesa pĂ«r PIN shfaqet nĂ« momentin e autentikimit).
  • NĂ« ssh-keygen Ă«shtĂ« lejuar zgjedhja e algoritmit tĂ« shenjestrimit (sha512 ose sha256) gjatĂ« formimit tĂ« nĂ«nshkrimit.
  • NĂ« ssh dhe sshd pĂ«r tĂ« rritur performancĂ«n Ă«shtĂ« siguruar leximi i tĂ« dhĂ«nave rrjetĂ«rore direkt nĂ« bllokun e paketave pĂ«r tĂ« ardhura, duke anashkaluar tamponimin pĂ«rmes njĂ« ndĂ«rmjetĂ«simi nĂ« stivĂ«. NĂ« tĂ« njĂ«jtĂ«n mĂ«nyrĂ« Ă«shtĂ« realizuar vendosja direkte e tĂ« dhĂ«nave tĂ« pranuara nĂ« tamponin e kanalit.
  • NĂ« ssh, direktiva PubkeyAuthentication ka zgjeruar listĂ«n e parametrave tĂ« mbĂ«shtetur (po|jo|pa kufi|e lidhur me hostin) pĂ«r tĂ« ofruar mundĂ«sinĂ« e zgjedhjes sĂ« variantit tĂ« zgjerimit tĂ« protokollit tĂ« pĂ«rdorur.

NĂ« njĂ« nga botimet e ardhshme Ă«shtĂ« planifikuar qĂ« utilitarin scp ta kalojĂ« nĂ« pĂ«rdorimin e SFTP si protokollin e parazgjedhur, pĂ«rveç protokollit tĂ« vjetĂ«r SCP/RCP. SFTP pĂ«rdor metoda mĂ« tĂ« parashikueshme pĂ«r trajtimin e emrave dhe nuk pĂ«rdor trajtimin e glob-ßablonĂ«ve nĂ« emrat e skedarĂ«ve pĂ«rmes shell-it nĂ« anĂ«n e hostit tjetĂ«r, duke shkaktuar probleme me sigurinĂ«. NĂ« veçanti, kur pĂ«rdoret SCP dhe RCP, serveri merr vendimin se cilat skedarĂ« dhe katalogĂ« t'i dĂ«rgojĂ« klientit, ndĂ«rsa klienti vetĂ«m kontrollon saktĂ«sinĂ« e emrave tĂ« objektit qĂ« iu kthyen, gjĂ« qĂ« nĂ« rastin e mungesĂ«s sĂ« verifikimeve tĂ« duhura nĂ« anĂ«n e klientit lejon server kalimin e emrave tĂ« tjerĂ« skedarĂ«sh, tĂ« ndryshĂ«m nga ata tĂ« kĂ«rkuar. Protokolli SFTP nuk ka kĂ«to probleme, por nuk mbĂ«shtet zbĂ«rthimin e specialeve tĂ« rrugĂ«ve, si "~/". PĂ«r tĂ« eliminuar kĂ«tĂ« ndryshim, nĂ« botimin e kaluar tĂ« OpenSSH, njĂ« zgjerim tjetĂ«r protokolli SFTP u propozua pĂ«r zbĂ«rthimin e rrugĂ«ve ~/ dhe ~user/.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster