ĂshtĂ« publikuar rishikimi i OpenSSH 9.8, implementimi i hapur i klientit dhe serverit pĂ«r tĂ« punuar me protokollet SSH 2.0 dhe SFTP. PĂ«rveç rregullimit tĂ« njĂ« dobĂ«sie kritike tĂ« shpallur mĂ« parĂ« (CVE-2024-6387), e cila lejon ekzekutimin e kodit tĂ« largĂ«t me privilegje root para autentifikimit, nĂ« versionin e ri Ă«shtĂ« rregulluar edhe njĂ« dobĂ«si tjetĂ«r mĂ« pak tĂ« rrezikshme dhe janĂ« paraqitur disa ndryshime tĂ« rĂ«ndĂ«sishme pĂ«r tĂ« rritur sigurinĂ«.
Dobësia e dytë lejon kalimin e mbrojtjes së shtuar në versionin OpenSSH 9.5 për sulmet përmes kanaleve anësore, të cilat analizojnë vonesat mes shtypjeve të çelësave në tastierë për të riprodhuar hyrjen. Kjo dobësi lejon dallimin e paketimeve që krijojnë aktivitet në sfond përmes simulimit të shtypjeve fiktive të çelësave, nga paketat që dërgohen kur shtypen çelësa të vërtetë, duke zvogëluar kështu efektivitetin e mekanizmit për të fshehur veçoritë e hyrjes interaktive në trafik në ssh. Të dhënat mbi shtypjet lejojnë përdorimin e sulmeve që riprodhojnë hyrjen mbi bazën e analizës së vonesave mes shtypjeve gjatë shkruarjes, të cilat varen nga pozita e çelësave në tastierë (p.sh., reagimi gjatë hyrjes së shkronjës 'F' është më i shpejtë se sa kur shtypet 'Q' ose 'X', pasi për shtypjen është e nevojshme më pak lëvizje gishti).
Gjithashtu, u zbulua se algoritmi i zbatuar për dërgimin e paketimeve me shtypjet e vërteta dhe ato fiktive zvogëlonte besueshmërinë e një metode tjetër mbrojtjeje nga sulmet përmes kanaleve anësore. Duke filluar nga lëshimi i
OpenSSH 2.9.9 server dërgonte paketa me shtypje fiktive për hyrjen në konsolë në modalitetin echo-off, përdorur, për shembull, gjatë hyrjes së fjalëkalimeve në su ose sudo. Logjika e re e dërgimit të paketave fiktive lejonte, gjatë analizës passive të trafikimit, të veçonte paketat me shtypje të vërteta në modalitetin echo-off për analizë të veçantë. Megjithatë, saktësia e të dhënave mbi kohën e shtypjeve është e kufizuar, pasi pas shkruarjes paketat nuk dërgohen menjëherë, por pas intervaleve të fiksa kohe (për default 20 ms).
Ndryshime të tjera në OpenSSH 9.8:
- Gjatë fazës së ndërtimit, mbështetja për nënshkrimet dixhitale të bazuara në algoritmin DSA është çaktivizuar si default. Në fillim të vitit 2025, implementimi i DSA do të hiqet nga baza e kodit. Arsyeja për heqjen është niveli i mbrojtjes në DSA që nuk përputhet me kërkesat moderne. Kostot për vazhdimin e mirëmbajtjes së algoritmit jo të sigurt DSA nuk justifikojnë veten dhe heqja e tij do të stimulojë ndalimin e mbështetjes DSA në implementime të tjera të SSH dhe biblioteka kriptografike.
- PĂ«r mbrojtjen e shtuar nga metodologjitĂ« pĂ«r shfrytĂ«zimin e dobĂ«sive qĂ« kĂ«rkojnĂ« vendosjen e numrit tĂ« madh tĂ« lidhjeve nĂ« sshd, Ă«shtĂ« implementuar dhe aktivizuar si default njĂ« mod i ri mbrojtjeje, i cili gjithashtu ndihmon pĂ«r tĂ« bllokuar sulmet automatizuara pĂ«r guess-imin e fjalĂ«kalimeve, gjatĂ« tĂ« cilave botĂ«t pĂ«rpiqen tĂ« gjejnĂ« fjalĂ«kalimin e pĂ«rdoruesit duke testuar kombinime tĂ« ndryshme tipologjike. Mbrojtja Ă«shtĂ« implementuar pĂ«rmes bllokimit IP-adresave, nga tĂ« cilat regjistrohet njĂ« numĂ«r i madh pĂ«rpjekjesh tĂ« dĂ«shtuara pĂ«r lidhje â sshd monitoron statusin e pĂ«rfundimit tĂ« proceseve dytĂ«sore, duke pĂ«rcaktuar situatat kur autentifikimi nuk kalon ose kur procesi Ă«shtĂ« mbyllur nĂ« mĂ«nyrĂ« tĂ« papritur pĂ«r shkak tĂ« njĂ« gabimi, dhe kur kalon njĂ« prag tĂ« caktuar, fillon tĂ« bllokojĂ« kĂ«rkesat nga IP ose nĂ«nshtesa problematike. PĂ«r konfigurimin e pragut tĂ« aktivizimit tĂ« bllokimit, maskĂ«s sĂ« nĂ«nshtesĂ«s sĂ« bllokuar dhe listĂ«s pĂ«rjashtimeve janĂ« propozuar parametrat PerSourcePenalties, PerSourceNetBlockSize dhe PerSourcePenaltyExemptList.
- ĂshtĂ« bĂ«rĂ« ndarja e sshd nĂ« disa skedarĂ« ekzekutivĂ« tĂ« veçantĂ«. Procesi sshd Ă«shtĂ« ndarĂ« nĂ« sshd-session, i cili kryen detyra tĂ« lidhura me pĂ«rpunimin e seancave. NĂ« procesin sshd janĂ« lĂ«nĂ« funksionet qĂ« pĂ«rfshijnĂ« pranimin e lidhjeve rrjetĂ«sore, kontrollin e konfigurimit, ngarkimin e çelĂ«save tĂ« hostit dhe menaxhimin e proceseve tĂ« nisura nĂ« pĂ«rputhje me parametrin MaxStartups. kĂ«shtu qĂ« skedari ekzekutiv i sshd tani pĂ«rmban funksionalitetin minimal tĂ« nevojshĂ«m pĂ«r tĂ« pranuar njĂ« lidhje tĂ« re rrjetĂ«sore dhe pĂ«r tĂ« nisur sshd-session pĂ«r pĂ«rpunimin e seancĂ«s.
- Teksti i disa mesazheve të gabimeve të regjistruara në log është ndryshuar. Në veçanti, disa mesazhe tani dërgohen në emër të procesit "sshd-session", në vend të "sshd".
- Në utilitarin ssh-keyscan, informacioni mbi versionin e protokollit dhe emri i hostit tani dërgohet në rrjedhën standarde, dhe jo në STDERR. Një opsion "-q" është propozuar për të çaktivizuar këtij dërgimi.
- Në ssh është implementuar mundësia për të çaktivizuar, përmes direktivës HostkeyAlgorithms, kthimin nga përdorimi i certifikatës të çelësit të hostit në përdorimin e çelësave të thjeshtë (plain).
- Në versionin e portueshëm të sshd është ndërprerë përdorimi i vlerës argv[0] për të përcaktuar emrin e shërbimit PAM. Për të caktuar emrin e shërbimit PAM në sshd_config është shtuar një direktivë e re "PAMServiceName", e cila është nënkuptuar në vlerën "sshd".
- Në versionin e portueshëm të sshd është siguruar ruajtja e skedareve të gjeneruara automatikisht (skripta configure, config.h.in etj.) në degën Git me lëshimet (p.sh. V_9_8), gjë që ka mundësuar sinkronizimin e përbërjes së arkivave tar të nënshkruar digjitalisht dhe degëve në Git.
- Në versionin e portueshëm të ssh dhe ssh-agent është siguruar vendosja e modit
SSH_ASKPASS në prani të variablit të ambientit WAYLAND_DISPLAY, në përputhje me mënyrën si është bërë për X11 në prani të variablit të ambientit DISPLAY. - Në versionin e portueshëm të sshd është shtuar mbështetje për dërgimin në systemd të njoftimeve gjatë krijimit të një socketi rrjetit për dëgjim ose rinisjes, duke përdorur kod të veçantë, që nuk i drejtohet bibliotekës libsystemd.
Burimi: opennet.ru
