Lëshimi OpenSSH 9.8 ka çaktivizuar algoritmin DSA dhe ka shtuar mekanizma të tjerë mbrojtës

ËshtĂ« publikuar rishikimi i OpenSSH 9.8, implementimi i hapur i klientit dhe serverit pĂ«r tĂ« punuar me protokollet SSH 2.0 dhe SFTP. PĂ«rveç rregullimit tĂ« njĂ« dobĂ«sie kritike tĂ« shpallur mĂ« parĂ« (CVE-2024-6387), e cila lejon ekzekutimin e kodit tĂ« largĂ«t me privilegje root para autentifikimit, nĂ« versionin e ri Ă«shtĂ« rregulluar edhe njĂ« dobĂ«si tjetĂ«r mĂ« pak tĂ« rrezikshme dhe janĂ« paraqitur disa ndryshime tĂ« rĂ«ndĂ«sishme pĂ«r tĂ« rritur sigurinĂ«.

Dobësia e dytë lejon kalimin e mbrojtjes së shtuar në versionin OpenSSH 9.5 për sulmet përmes kanaleve anësore, të cilat analizojnë vonesat mes shtypjeve të çelësave në tastierë për të riprodhuar hyrjen. Kjo dobësi lejon dallimin e paketimeve që krijojnë aktivitet në sfond përmes simulimit të shtypjeve fiktive të çelësave, nga paketat që dërgohen kur shtypen çelësa të vërtetë, duke zvogëluar kështu efektivitetin e mekanizmit për të fshehur veçoritë e hyrjes interaktive në trafik në ssh. Të dhënat mbi shtypjet lejojnë përdorimin e sulmeve që riprodhojnë hyrjen mbi bazën e analizës së vonesave mes shtypjeve gjatë shkruarjes, të cilat varen nga pozita e çelësave në tastierë (p.sh., reagimi gjatë hyrjes së shkronjës 'F' është më i shpejtë se sa kur shtypet 'Q' ose 'X', pasi për shtypjen është e nevojshme më pak lëvizje gishti).

Gjithashtu, u zbulua se algoritmi i zbatuar për dërgimin e paketimeve me shtypjet e vërteta dhe ato fiktive zvogëlonte besueshmërinë e një metode tjetër mbrojtjeje nga sulmet përmes kanaleve anësore. Duke filluar nga lëshimi i
OpenSSH 2.9.9 server dërgonte paketa me shtypje fiktive për hyrjen në konsolë në modalitetin echo-off, përdorur, për shembull, gjatë hyrjes së fjalëkalimeve në su ose sudo. Logjika e re e dërgimit të paketave fiktive lejonte, gjatë analizës passive të trafikimit, të veçonte paketat me shtypje të vërteta në modalitetin echo-off për analizë të veçantë. Megjithatë, saktësia e të dhënave mbi kohën e shtypjeve është e kufizuar, pasi pas shkruarjes paketat nuk dërgohen menjëherë, por pas intervaleve të fiksa kohe (për default 20 ms).

Ndryshime të tjera në OpenSSH 9.8:

  • GjatĂ« fazĂ«s sĂ« ndĂ«rtimit, mbĂ«shtetja pĂ«r nĂ«nshkrimet dixhitale tĂ« bazuara nĂ« algoritmin DSA Ă«shtĂ« çaktivizuar si default. NĂ« fillim tĂ« vitit 2025, implementimi i DSA do tĂ« hiqet nga baza e kodit. Arsyeja pĂ«r heqjen Ă«shtĂ« niveli i mbrojtjes nĂ« DSA qĂ« nuk pĂ«rputhet me kĂ«rkesat moderne. Kostot pĂ«r vazhdimin e mirĂ«mbajtjes sĂ« algoritmit jo tĂ« sigurt DSA nuk justifikojnĂ« veten dhe heqja e tij do tĂ« stimulojĂ« ndalimin e mbĂ«shtetjes DSA nĂ« implementime tĂ« tjera tĂ« SSH dhe biblioteka kriptografike.
  • PĂ«r mbrojtjen e shtuar nga metodologjitĂ« pĂ«r shfrytĂ«zimin e dobĂ«sive qĂ« kĂ«rkojnĂ« vendosjen e numrit tĂ« madh tĂ« lidhjeve nĂ« sshd, Ă«shtĂ« implementuar dhe aktivizuar si default njĂ« mod i ri mbrojtjeje, i cili gjithashtu ndihmon pĂ«r tĂ« bllokuar sulmet automatizuara pĂ«r guess-imin e fjalĂ«kalimeve, gjatĂ« tĂ« cilave botĂ«t pĂ«rpiqen tĂ« gjejnĂ« fjalĂ«kalimin e pĂ«rdoruesit duke testuar kombinime tĂ« ndryshme tipologjike. Mbrojtja Ă«shtĂ« implementuar pĂ«rmes bllokimit IP-adresave, nga tĂ« cilat regjistrohet njĂ« numĂ«r i madh pĂ«rpjekjesh tĂ« dĂ«shtuara pĂ«r lidhje — sshd monitoron statusin e pĂ«rfundimit tĂ« proceseve dytĂ«sore, duke pĂ«rcaktuar situatat kur autentifikimi nuk kalon ose kur procesi Ă«shtĂ« mbyllur nĂ« mĂ«nyrĂ« tĂ« papritur pĂ«r shkak tĂ« njĂ« gabimi, dhe kur kalon njĂ« prag tĂ« caktuar, fillon tĂ« bllokojĂ« kĂ«rkesat nga IP ose nĂ«nshtesa problematike. PĂ«r konfigurimin e pragut tĂ« aktivizimit tĂ« bllokimit, maskĂ«s sĂ« nĂ«nshtesĂ«s sĂ« bllokuar dhe listĂ«s pĂ«rjashtimeve janĂ« propozuar parametrat PerSourcePenalties, PerSourceNetBlockSize dhe PerSourcePenaltyExemptList.
  • ËshtĂ« bĂ«rĂ« ndarja e sshd nĂ« disa skedarĂ« ekzekutivĂ« tĂ« veçantĂ«. Procesi sshd Ă«shtĂ« ndarĂ« nĂ« sshd-session, i cili kryen detyra tĂ« lidhura me pĂ«rpunimin e seancave. NĂ« procesin sshd janĂ« lĂ«nĂ« funksionet qĂ« pĂ«rfshijnĂ« pranimin e lidhjeve rrjetĂ«sore, kontrollin e konfigurimit, ngarkimin e çelĂ«save tĂ« hostit dhe menaxhimin e proceseve tĂ« nisura nĂ« pĂ«rputhje me parametrin MaxStartups. kĂ«shtu qĂ« skedari ekzekutiv i sshd tani pĂ«rmban funksionalitetin minimal tĂ« nevojshĂ«m pĂ«r tĂ« pranuar njĂ« lidhje tĂ« re rrjetĂ«sore dhe pĂ«r tĂ« nisur sshd-session pĂ«r pĂ«rpunimin e seancĂ«s.
  • Teksti i disa mesazheve tĂ« gabimeve tĂ« regjistruara nĂ« log Ă«shtĂ« ndryshuar. NĂ« veçanti, disa mesazhe tani dĂ«rgohen nĂ« emĂ«r tĂ« procesit "sshd-session", nĂ« vend tĂ« "sshd".
  • NĂ« utilitarin ssh-keyscan, informacioni mbi versionin e protokollit dhe emri i hostit tani dĂ«rgohet nĂ« rrjedhĂ«n standarde, dhe jo nĂ« STDERR. NjĂ« opsion "-q" Ă«shtĂ« propozuar pĂ«r tĂ« çaktivizuar kĂ«tij dĂ«rgimi.
  • NĂ« ssh Ă«shtĂ« implementuar mundĂ«sia pĂ«r tĂ« çaktivizuar, pĂ«rmes direktivĂ«s HostkeyAlgorithms, kthimin nga pĂ«rdorimi i certifikatĂ«s tĂ« çelĂ«sit tĂ« hostit nĂ« pĂ«rdorimin e çelĂ«save tĂ« thjeshtĂ« (plain).
  • NĂ« versionin e portueshĂ«m tĂ« sshd Ă«shtĂ« ndĂ«rprerĂ« pĂ«rdorimi i vlerĂ«s argv[0] pĂ«r tĂ« pĂ«rcaktuar emrin e shĂ«rbimit PAM. PĂ«r tĂ« caktuar emrin e shĂ«rbimit PAM nĂ« sshd_config Ă«shtĂ« shtuar njĂ« direktivĂ« e re "PAMServiceName", e cila Ă«shtĂ« nĂ«nkuptuar nĂ« vlerĂ«n "sshd".
  • NĂ« versionin e portueshĂ«m tĂ« sshd Ă«shtĂ« siguruar ruajtja e skedareve tĂ« gjeneruara automatikisht (skripta configure, config.h.in etj.) nĂ« degĂ«n Git me lĂ«shimet (p.sh. V_9_8), gjĂ« qĂ« ka mundĂ«suar sinkronizimin e pĂ«rbĂ«rjes sĂ« arkivave tar tĂ« nĂ«nshkruar digjitalisht dhe degĂ«ve nĂ« Git.
  • NĂ« versionin e portueshĂ«m tĂ« ssh dhe ssh-agent Ă«shtĂ« siguruar vendosja e modit
    SSH_ASKPASS në prani të variablit të ambientit WAYLAND_DISPLAY, në përputhje me mënyrën si është bërë për X11 në prani të variablit të ambientit DISPLAY.
  • NĂ« versionin e portueshĂ«m tĂ« sshd Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r dĂ«rgimin nĂ« systemd tĂ« njoftimeve gjatĂ« krijimit tĂ« njĂ« socketi rrjetit pĂ«r dĂ«gjim ose rinisjes, duke pĂ«rdorur kod tĂ« veçantĂ«, qĂ« nuk i drejtohet bibliotekĂ«s libsystemd.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster