SSH 2.0 ve SFTP için açık kaynaklı bir istemci ve sunucu uygulaması olan OpenSSH 10.6 yayınlandı. Çoğu yapay zeka araçları kullanılarak yapılan kod analiziyle belirlenen güvenlik sorunları giderildi (CVE tanımlayıcıları atanmamıştır):
- SFTP'deki bir güvenlik açığı, saldırganların kontrolündeki bir sunucuya erişilirken dosyanın hedef dizinin dışına yazılmasına olanak tanır.
- sshd'deki GSSAPI uygulamasındaki iki güvenlik açığı, kimlik doğrulama girişimleri arasında durumun kalıcı olmasından kaynaklanıyordu. GSSAPI kimlik bilgileri, başarısız bir kimlik doğrulama girişiminden sonra da kalıcı olabilir ve daha sonraki başarılı bir kimlik doğrulama girişiminden sonra da kullanılabilir. Bu sorunlar, GSSAPIAuthentication ayarı etkinleştirildiğinde ortaya çıkmaktadır.
- LZ77 sıkıştırma desteği, sshd ve ssh'de, kurbanla paylaşımlı çoklu bağlantı üzerinden bağlantı kurulduğunda başka bir oturumdan içerik kurtarılmasına olanak tanıyan bir yan kanal saldırısı olasılığı nedeniyle devre dışı bırakılmıştır. Bu saldırı, saldırganın kontrolündeki girdinin iletilen şifreli mesajların toplam uzunluğunu etkilemesinden yararlanır (LZ77, tekrarlanan dizeleri tüm kanallar tarafından paylaşılan bir arabellekteki referanslarla değiştirir).
- SSH yardımcı programı, komut satırına girilen kullanıcı adlarında '$' ve '\' karakterlerinin kullanımını yasaklar; çünkü bu karakterler, ayarlarda belirtilen ProxyCommand ve Match yürütme yönergelerinde adların yerine kod yazılırken kullanılabilir.
- ssh-keygen'de, sertifika geçerlilik tarihinin 1 saat kaymasına neden olan yaz saati uygulamasının hatalı işlenmesi düzeltildi.
- sshd ve ssh'de zip bombalarının oluşturulmasını engellemek için, veri paketinden çıkarma sırasında maksimum paket boyutunun aşılıp aşılmadığını kontrol eden bir mekanizma eklendi.
- sshd'de, authorized_keys dosyasındaki "restrict" anahtar kelimesinin kısıtlamasının atlanması ve tünellere uygulanmaması (PermitTunnel) sorunu çözüldü.
- sshd'de, "none" seçeneği artık Match blokları içinde yanlış yorumlanmıyordu; bu seçenek, AuthorizedPrincipalsFile gibi bazı yönergelerde, yönergenin devre dışı bırakıldığını belirtmek yerine dosya adı olarak yorumlanıyordu.
- sshd'de, dosya tanımlayıcı geçişini desteklemeyen ve PTY tahsis etmek için root ayrıcalıkları gerektiren platformlarda root ayrıcalıklarının temizlenmemesine neden olan bir hata düzeltildi. Bu sorun QNX 6, SCO OpenServer 5'te ve "--disable-fd-passing" seçeneğiyle derleme yapıldığında ortaya çıkıyordu.
Güvenlik açığıyla ilgili olmayan değişiklikler:
- Kuantum bilgisayarlara yönelik kaba kuvvet saldırılarına karşı dirençli olan ssh-mldsa44-ed25519 hibrit şifreleme algoritmasına destek etkinleştirildi.
- WarnWeakCrypto seçeneği, kuantum direncine sahip olmayan anahtar anlaşma algoritmaları kullanılarak bağlantı kurulduğunda uyarıların görüntülenip görüntülenmeyeceğini kontrol etmek için sshd_config dosyasına varsayılan olarak eklenmiş ve etkinleştirilmiştir.
- ssh-keygen ve ssh-add komutları, FIDO token'larında bulunan anahtarlara erişmeden önce doğrulama gereksinimlerini (PIN veya biyometrik veriler) karşılamak için kimlik bilgilerinde credProtect politikasını uygular.
- FIDO ve PKCS#11 token'ları için isteğe bağlı PIN girişini atlamak amacıyla ssh-add komutuna "-P" bayrağı eklendi.
- SSH'de ~I komutu, yerel ve uzak sistemlerdeki sürümler hakkında bilgi görüntüler.
- SFTP'de, gerekirse dizin oluşturmak için mkdir/lmkdir komutlarına '-p' bayrağı eklendi.
- SSH-keygen'e, anahtarları onaltılık dökümler halinde dışa aktarmak (örneğin, dokümantasyona yapıştırmak için) amacıyla "hexdump" modu eklendi.
- SSH ve sshd'de, ChannelTimeout yönergesi, saniyenin kesirli hassasiyetinde zaman aşımı süreleri belirtmenize olanak tanır.
- sshd'ye, bir aracıyı yönlendirirken $SSH_AUTH_SOCK'un yolunu belirtmek için AgentSocketPath seçeneği eklendi (örneğin, $HOME içindeki alt dizinler için user:.ssh/agent ve paylaşılan dizinler için shared:/tmp).
- SSH ajanı, ajan soketlerinin bulunduğu dizinleri belirtmek için "-A" bayrağına sahiptir; bu bayrak, AgentSocketPath seçeneğinde olduğu gibi "user:" ve "shared:" öneklerinin belirtilmesine olanak tanır.
- sshd'de, açık anahtar doğrulaması artık kimlik doğrulama girişimlerinden ayrıdır. "PubkeyOptions max-pk-ok:nnnn" seçeneği, MaxAuthTries limitine bağlı olarak bağlantının sonlandırılacağı açık anahtar doğrulama girişimlerinin sayısını (varsayılan olarak 6) yapılandırmak için eklenmiştir.
- SSH ve sshd'de TCPKeepAlive seçeneği artık "all" değerini destekliyor; bu da yalnızca ana bağlantı için değil, onun üzerinden iletilen bağlantılar için de bağlantı kesme paketleri göndermeyi mümkün kılıyor.
Kaynak: opennet.ru
