Lançimi i OpenSSH 9.6 me rregullimin e dobësive

ËshtĂ« publikuar rrethi i ri OpenSSH 9.6, implementimi i hapur i klientit dhe serverit pĂ«r tĂ« punuar me protokollet SSH 2.0 dhe SFTP. NĂ« kĂ«tĂ« version janĂ« adresuar tre probleme tĂ« sigurisĂ«:

  • NjĂ« dobĂ«si nĂ« protokollin SSH (CVE-2023-48795, sulmi "Terrapin"), i cili lejon qĂ« gjatĂ« njĂ« sulmi MITM tĂ« kthehet lidhja pĂ«r tĂ« pĂ«rdorur algoritme autentikimi mĂ« pak tĂ« sigurta dhe tĂ« çaktivizohet mbrojtja nga sulmet pĂ«rmes kanaleve anĂ«sore, tĂ« cilat rikrijojnĂ« inputin duke analizuar vonesat midis shtypjeve tĂ« çelĂ«sit nĂ« tastierĂ«. Metoda e sulmit Ă«shtĂ« pĂ«rshkruar nĂ« njĂ« lajm tĂ« veçantĂ«.
  • NjĂ« dobĂ«si nĂ« utilitarin ssh, e cila lejon zĂ«vendĂ«simin e komandave tĂ« rastit nĂ« shell pĂ«rmes manipulimit tĂ« vlerave tĂ« login dhe host qĂ« pĂ«rmbajnĂ« karaktere speciale. Kjo dobĂ«si mund tĂ« shfrytĂ«zohet nĂ«se sulmuesi kontrollon vlerat e login dhe emrit tĂ« hostit tĂ« dĂ«rguara nĂ« ssh, direktivat ProxyCommand dhe LocalCommand ose blloqet "match exec" qĂ« pĂ«rfshijnĂ« simbole zĂ«vendĂ«simi, si %u dhe %h. PĂ«r shembull, login dhe host tĂ« pasakta mund tĂ« zĂ«vendĂ«sohen nĂ« sisteme qĂ« pĂ«rdorin submodule nĂ« Git, pasi Git nuk ndalon caktimin e karaktereve speciale nĂ« emrin e hostit dhe pĂ«rdoruesit. NjĂ« dobĂ«si e ngjashme shfaqet gjithashtu nĂ« libssh.
  • NjĂ« gabim nĂ« ssh-agent, i cili bĂ«n qĂ« gjatĂ« shtimit tĂ« çelĂ«save privatĂ« PKCS#11, kufizimet tĂ« aplikohen vetĂ«m pĂ«r çelĂ«sin e parĂ« qĂ« kthehet nga toni PKCS#11. Problemi nuk ndikon çelĂ«sat privatĂ« tĂ« zakonshĂ«m, tonet FIDO dhe çelĂ«sat e caktuar pa kufizime.

Ndryshimet e tjera:

  • NĂ« ssh Ă«shtĂ« shtuar zĂ«vendĂ«simi "%j", qĂ« zgjerohet nĂ« emrin e hostit tĂ« caktuar pĂ«rmes direktivĂ«s ProxyJump.
  • NĂ« ssh Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r konfigurimin e ChannelTimeout nga ana e klientit, i cili mund tĂ« pĂ«rdoret pĂ«r tĂ« mbyllur kanalet e pasivizuar.
  • NĂ« ssh, sshd, ssh-add dhe ssh-keygen Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r leximin e çelĂ«save privatĂ« ED25519 nĂ« formatin PEM PKCS8 (mĂ« parĂ« mbĂ«shtetej vetĂ«m formati OpenSSH).
  • NĂ« ssh dhe sshd Ă«shtĂ« shtuar njĂ« zgjerim i protokollit pĂ«r rinovimin e algoritmeve tĂ« nĂ«nshkrimit digjital pĂ«r autentikim me çelĂ«sa publikĂ«, qĂ« realizohet nĂ« fazĂ«n pas marrjes sĂ« tĂ« dhĂ«nave mbi emrin e pĂ«rdoruesit. PĂ«r shembull, pĂ«rmes kĂ«tij zgjerimi mund tĂ« pĂ«rdoren selektivisht algoritme tĂ« tjera nĂ« lidhje me pĂ«rdoruesit pĂ«rmes caktimit tĂ« PubkeyAcceptedAlgorithms nĂ« bllokun "Match user".
  • NĂ« ssh-add dhe ssh-agent Ă«shtĂ« shtuar njĂ« zgjerim i protokollit pĂ«r caktimin e certifikatave gjatĂ« ngarkimit tĂ« çelĂ«save PKCS#11, qĂ« lejon pĂ«rdorimin e certifikatave tĂ« lidhura me çelĂ«sat privatĂ« PKCS#11 nĂ« tĂ« gjitha utilitarĂ«t OpenSSH qĂ« mbĂ«shtesin ssh-agent, jo vetĂ«m nĂ« ssh.
  • ËshtĂ« pĂ«rmirĂ«suar pĂ«rcaktimi i flagjeve tĂ« pa mbĂ«shtetura ose tĂ« paqĂ«ndrueshme tĂ« kompajtimit, si "-fzero-call-used-regs" nĂ« clang.
  • PĂ«r tĂ« kufizuar privilegjet e procesit sshd nĂ« versions OpenSolaris qĂ« mbĂ«shtesin ndĂ«rfaqen getpflags(), Ă«shtĂ« angazhuar mĂ«nyra PRIV_XPOLICY nĂ« vend tĂ« PRIV_LIMIT.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster