OpenSSH 10.6 släppt med säkerhetsåtgärder

OpenSSH 10.6, en klient- och serverimplementering med öppen källkod för SSH 2.0 och SFTP, har släppts. Säkerhetsproblem, varav de flesta identifierades genom kodanalys med AI-verktyg, har åtgärdats (CVE-identifierare har inte tilldelats):

  • En sårbarhet i SFTP gör att en fil kan skrivas utanför målkatalogen vid åtkomst till en server som kontrolleras av angripare.
  • Två sårbarheter i GSSAPI-implementeringen i sshd orsakades av att tillståndet kvarstod mellan autentiseringsförsök. GSSAPI-inloggningsuppgifter kunde finnas kvar efter ett misslyckat autentiseringsförsök och användas efter ett efterföljande lyckat autentiseringsförsök. Problemen uppstår när inställningen GSSAPIAuthentication är aktiverad.
  • Stöd för LZ77-komprimering är inaktiverat i sshd och ssh på grund av risken för en sidokanalattack som tillåter återställning av innehåll från en annan session när den är ansluten via en delad multiplexanslutning med offret, vilket utnyttjar det faktum att angriparstyrd inmatning påverkar den totala längden på överförda krypterade meddelanden (LZ77 ersätter upprepade strängar med referenser i en buffert som delas av alla kanaler).
  • Ssh-verktyget förhindrar användningen av tecknen '$' och '\' i användarnamn som anges på kommandoraden, eftersom de kan användas för att köra kod när namn ersätts med direktiven ProxyCommand och Match exec som anges i inställningarna.
  • I ssh-keygen har felaktig hantering av sommartid åtgärdats, vilket resulterade i en timmes förskjutning av certifikatets utgångsdatum.
  • För att blockera skapandet av zipbomber i sshd och ssh har en kontroll för att överskrida den maximala paketstorleken vid uppackning av data lagts till.
  • I sshd har ett problem lösts där nyckelordet "restrict" i authorized_keys-filen kunde kringgås utan att det tillämpades på tunnlar (PermitTunnel).
  • I sshd analyserades inte längre alternativet "none" felaktigt i Match-block, vilket i vissa direktiv, såsom AuthorizedPrincipalsFile, tolkades som ett filnamn snarare än som en indikation på att direktivet var inaktiverat.
  • Åtgärdade ett fel i sshd där root-privilegier inte rensades på plattformar som inte stöder filbeskrivningsöverföring och kräver root-privilegier för att allokera en PTY. Detta problem uppstår i QNX 6, SCO OpenServer 5 och vid byggande med alternativet "--disable-fd-passing".

Icke-sårbarhetsrelaterade ändringar:

  • Stöd för hybridkryptografiska algoritmen ssh-mldsa44-ed25519, som är resistent mot brute-force-attacker på kvantdatorer, har aktiverats.
  • Alternativet WarnWeakCrypto har implementerats och aktiverats som standard i sshd_config för att styra om varningar visas när en anslutning upprättas med hjälp av kvantum-oresistenta nyckelavtalsalgoritmer.
  • ssh-keygen och ssh-add implementerar en credProtect-policy som kontrollerar inloggningsuppgifter för att uppfylla verifieringskrav (PIN eller biometri) innan man får åtkomst till residenta nycklar på FIDO-tokens.
  • Lade till flaggan "-P" i ssh-add för att hoppa över valfri PIN-inmatning för FIDO- och PKCS#11-tokens.
  • I ssh visar ~I-kommandot information om versioner på lokala och fjärrsystem.
  • I sftp har flaggan '-p' lagts till i mkdir/lmkdir-kommandona för att skapa kataloger om det behövs.
  • Ett "hexdump"-läge har lagts till i ssh-keygen för att exportera nycklar som hexadecimala dumpfiler (till exempel för att klistra in i dokumentation).
  • I ssh och sshd tillåter ChannelTimeout-direktivet dig att ange timeouts med en precision på bråkdelar av sekunder.
  • Lade till alternativet AgentSocketPath i sshd för att ange sökvägen till $SSH_AUTH_SOCK vid vidarebefordran av en agent (t.ex. user:.ssh/agent för underkataloger i $HOME och shared:/tmp för delade kataloger).
  • Ssh-agenten har en "-A"-flagga för att ange kataloger med agentsockets, vilket gör att prefixen "user:" och "shared:" kan anges, som i AgentSocketPath-alternativet.
  • I sshd är verifiering av publika nycklar nu separat från autentiseringsförsök. Alternativet "PubkeyOptions max-pk-ok:nnnn" har lagts till för att konfigurera antalet verifieringsförsök med publika nycklar (6 som standard) varefter anslutningen avslutas baserat på MaxAuthTries-gränsen.
  • I ssh och sshd stöder nu alternativet TCPKeepAlive värdet "all", vilket möjliggör sändning av keepalive-paket inte bara för huvudanslutningen, utan även för anslutningar som vidarebefordras genom den.

Källa: opennet.ru

Köp pålitlig hosting för webbplatser med DDoS-skydd, VPS VDS-servrar 🔥 Köp pålitlig webbhotell med DDoS-skydd, VPS VDS-servrar | ProHoster