OpenSSH 10.6 Imetolewa na Marekebisho ya Udhaifu

OpenSSH 10.6, mteja huria na utekelezaji wa seva kwa SSH 2.0 na SFTP, imetolewa. Masuala ya usalama, ambayo mengi yalitambuliwa kupitia uchanganuzi wa msimbo kwa kutumia zana za AI, yameshughulikiwa (vitambulisho vya CVE havijapewa):

  • Udhaifu katika SFTP huruhusu faili kuandikwa nje ya saraka lengwa wakati wa kufikia seva inayodhibitiwa na washambuliaji.
  • Udhaifu mbili katika utekelezaji wa GSSAPI katika sshd ulisababishwa na kuendelea kwa hali kati ya majaribio ya uthibitishaji. Vitambulisho vya GSSAPI vinaweza kuendelea baada ya jaribio la uthibitishaji lililoshindwa na kutumika baada ya jaribio la uthibitishaji lililofanikiwa baadaye. Matatizo hujitokeza wakati mpangilio wa Uthibitishaji wa GSSAPI umewezeshwa.
  • Usaidizi wa kubana wa LZ77 umezimwa katika sshd na ssh kutokana na uwezekano wa shambulio la njia ya kando linaloruhusu urejeshaji wa maudhui kutoka kwa kipindi kingine yanapounganishwa kupitia muunganisho ulioshirikiwa wa multiplexed na mwathiriwa, kwa kutumia ukweli kwamba ingizo linalodhibitiwa na mshambuliaji huathiri urefu wa jumla wa ujumbe uliosimbwa kwa njia fiche (LZ77 hubadilisha nyuzi zinazorudiwa na marejeleo katika bafa inayoshirikiwa na njia zote).
  • Huduma ya ssh inakataza matumizi ya herufi '$' na '\' katika majina ya watumiaji yaliyoingizwa kwenye mstari wa amri, kwani zinaweza kutumika kutekeleza msimbo wakati wa kubadilisha majina kwenye maelekezo ya ProxyCommand na Match yaliyoainishwa katika mipangilio.
  • Katika ssh-keygen, utunzaji usio sahihi wa muda wa kuokoa mchana umewekwa, jambo lililosababisha mabadiliko ya saa 1 katika tarehe ya mwisho wa matumizi ya cheti.
  • Ili kuzuia uundaji wa mabomu ya zip katika sshd na ssh, ukaguzi wa kuzidi ukubwa wa juu wa pakiti wakati wa kufungua data umeongezwa.
  • Katika sshd, tatizo limetatuliwa ambapo kizuizi cha neno muhimu la "restrict" katika faili ya authorized_keys kilipuuzwa na hakikutumika kwenye handaki (PermitTunnel).
  • Katika sshd, chaguo la "hakuna" halikuchanganuliwa tena kimakosa ndani ya vitalu vya Match, ambavyo katika baadhi ya maelekezo, kama vile AuthorizedPrincipalsFile, vilitafsiriwa kama jina la faili badala ya kama ishara kwamba maelekezo yamelemazwa.
  • Ilirekebisha hitilafu katika sshd ambapo haki za mizizi hazikuondolewa kwenye mifumo ambayo haiungi mkono upitishaji wa maelezo ya faili na inahitaji haki za mizizi ili kutenga PTY. Tatizo hili hutokea katika QNX 6, SCO OpenServer 5, na wakati wa kujenga kwa chaguo la "--disable-fd-passing".

Mabadiliko yanayohusiana na udhaifu:

  • Usaidizi wa algoriti ya kriptografia mseto ya ssh-mldsa44-ed25519, ambayo ni sugu kwa mashambulizi ya nguvu kali kwenye kompyuta za quantum, umewezeshwa.
  • Chaguo la WarnWeakCrypto limetekelezwa na kuwezeshwa kwa chaguo-msingi katika sshd_config ili kudhibiti kama maonyo yanaonyeshwa wakati muunganisho umeanzishwa kwa kutumia algoriti za makubaliano ya ufunguo usio na upinzani wa quantum.
  • ssh-keygen na ssh-add hutekeleza sera ya credProtect ya kuangalia vitambulisho ili kukidhi mahitaji ya uthibitishaji (PIN au biometriki) kabla ya kufikia funguo za mkazi kwenye tokeni za FIDO.
  • Imeongeza bendera ya "-P" kwenye ssh-add ili kuruka ingizo la PIN la hiari kwa tokeni za FIDO na PKCS#11.
  • Katika ssh, amri ya ~I inaonyesha taarifa kuhusu matoleo kwenye mifumo ya ndani na ya mbali.
  • Katika sftp, bendera ya '-p' imeongezwa kwenye amri za mkdir/lmkdir ili kuunda saraka ikiwa ni lazima.
  • Hali ya "hexdump" imeongezwa kwenye ssh-keygen kwa ajili ya kusafirisha funguo kama heksadesimali (kwa mfano, kwa kubandika kwenye nyaraka).
  • Katika ssh na sshd, maelekezo ya ChannelTimeout hukuruhusu kutaja muda wa kuisha kwa usahihi wa sekunde za sehemu.
  • Imeongeza chaguo la AgentSocketPath kwenye sshd ili kubainisha njia ya $SSH_AUTH_SOCK wakati wa kusambaza wakala (k.m. mtumiaji:.ssh/agent kwa saraka ndogo katika $HOME na saraka zilizoshirikiwa kwa saraka zilizoshirikiwa).
  • Wakala wa ssh ana bendera ya "-A" ya kubainisha saraka zenye soketi za wakala, ambayo inaruhusu viambishi awali vya "user:" na "shared:" kubainishwa, kama ilivyo katika chaguo la AgentSocketPath.
  • Katika sshd, uthibitishaji wa ufunguo wa umma sasa ni tofauti na majaribio ya uthibitishaji. Chaguo la "PubkeyOptions max-pk-ok:nnnn" limeongezwa ili kusanidi idadi ya majaribio ya uthibitishaji wa ufunguo wa umma (6 kwa chaguo-msingi) baada ya hapo muunganisho utasitishwa kulingana na kikomo cha MaxAuthTries.
  • Katika ssh na sshd, chaguo la TCPKeepAlive sasa linaunga mkono thamani ya "yote", ambayo huwezesha kutuma pakiti za keepalive si tu kwa muunganisho mkuu, bali pia kwa miunganisho inayosambazwa kupitia hiyo.

Chanzo: opennet.ru

Nunua upangishaji wa kuaminika wa tovuti zilizo na ulinzi wa DDoS, seva za VPS VDS 🔥 Nunua upangishaji wa tovuti unaoaminika kwa ulinzi wa DDoS, seva za VPS VDS | ProHoster