OpenSSH 10.6 zaifliklarni tuzatish bilan chiqarildi

SSH 2.0 va SFTP uchun ochiq kodli mijoz va server implementatsiyasi bo'lgan OpenSSH 10.6 chiqarildi. Xavfsizlik muammolari, ularning aksariyati AI vositalari yordamida kod tahlili orqali aniqlangan (CVE identifikatorlari tayinlanmagan):

  • SFTPdagi zaiflik tajovuzkorlar tomonidan boshqariladigan serverga kirishda faylni maqsadli katalogdan tashqarida yozishga imkon beradi.
  • Sshd’dagi GSSAPI implementatsiyasidagi ikkita zaiflik autentifikatsiya urinishlari orasidagi holatning saqlanib qolishi natijasida yuzaga keldi. GSSAPI hisob ma'lumotlari muvaffaqiyatsiz autentifikatsiya urinishidan keyin ham saqlanib qolishi va keyingi muvaffaqiyatli autentifikatsiya urinishidan keyin ham ishlatilishi mumkin. Muammolar GSSAPIAuthentication sozlamasi yoqilganda paydo bo'ladi.
  • LZ77 siqishni qo'llab-quvvatlashi sshd va ssh da o'chirib qo'yilgan, chunki bu yon kanal hujumi ehtimoli tufayli jabrlanuvchi bilan umumiy multiplekslangan ulanish orqali ulanganda boshqa sessiyadan tarkibni tiklashga imkon beradi, bu esa hujumchi tomonidan boshqariladigan kirish uzatilgan shifrlangan xabarlarning umumiy uzunligiga ta'sir qilishidan foydalanadi (LZ77 takrorlangan satrlarni barcha kanallar tomonidan umumiy foydalaniladigan buferdagi havolalar bilan almashtiradi).
  • Ssh yordamchi dasturi buyruq satriga kiritilgan foydalanuvchi nomlarida '$' va '\' belgilaridan foydalanishni taqiqlaydi, chunki ular sozlamalarda ko'rsatilgan ProxyCommand va Match exec direktivalariga nomlarni almashtirishda kodni bajarish uchun ishlatilishi mumkin.
  • ssh-keygen da yozgi vaqtni noto'g'ri ishlatish muammosi tuzatildi, bu esa sertifikatning amal qilish muddati 1 soatga o'zgarishiga olib keldi.
  • Sshd va ssh da zip bombalarining yaratilishini blokirovka qilish uchun, ma'lumotlarni ochish qo'shilganda maksimal paket hajmidan oshib ketganligini tekshiring.
  • sshd da, authorized_keys faylidagi "restrict" kalit so'zini tunnellarga (PermitTunnel) qo'llamasdan chetlab o'tish mumkin bo'lgan muammo hal qilindi.
  • sshd da, "none" parametri endi Match bloklari ichida noto'g'ri tahlil qilinmadi, bu esa ba'zi direktivalarda, masalan, AuthorizedPrincipalsFile da, direktiva o'chirilganligini ko'rsatuvchi belgi sifatida emas, balki fayl nomi sifatida talqin qilindi.
  • Fayl tavsifini uzatishni qo'llab-quvvatlamaydigan va PTY ajratish uchun root imtiyozlarini talab qiladigan platformalarda root imtiyozlari o'chirilmagan sshddagi xato tuzatildi. Bu muammo QNX 6, SCO OpenServer 5 da va "--disable-fd-passing" opsiyasi bilan tuzilganda yuzaga keladi.

Zaiflik bilan bog'liq bo'lmagan o'zgarishlar:

  • Kvant kompyuterlariga qo'pol kuch hujumlariga chidamli ssh-mldsa44-ed25519 gibrid kriptografik algoritmini qo'llab-quvvatlash yoqildi.
  • WarnWeakCrypto opsiyasi sshd_config da sukut bo'yicha joriy qilingan va yoqilgan bo'lib, kvantga chidamli bo'lmagan kalit kelishuvi algoritmlari yordamida ulanish o'rnatilganda ogohlantirishlar ko'rsatilishini nazorat qiladi.
  • ssh-keygen va ssh-add FIDO tokenlarida rezident kalitlarga kirishdan oldin tasdiqlash talablariga (PIN yoki biometrik ma'lumotlar) javob berish uchun hisob ma'lumotlarini tekshirish uchun credProtect siyosatini amalga oshiradi.
  • FIDO va PKCS#11 tokenlari uchun ixtiyoriy PIN kiritishni o'tkazib yuborish uchun ssh-add ga "-P" bayrog'i qo'shildi.
  • Ssh da ~I buyrug'i mahalliy va masofaviy tizimlardagi versiyalar haqida ma'lumotni ko'rsatadi.
  • sftp da, agar kerak bo'lsa, kataloglar yaratish uchun mkdir/lmkdir buyruqlariga '-p' bayrog'i qo'shildi.
  • Kalitlarni o'n oltilik sanoq sistemasidagi dumplar sifatida eksport qilish uchun (masalan, hujjatlarga joylashtirish uchun) ssh-keygenga "hexdump" rejimi qo'shildi.
  • Ssh va sshd da ChannelTimeout direktivasi sizga vaqtni kasr soniya aniqligi bilan belgilash imkonini beradi.
  • Agentni yo'naltirishda $SSH_AUTH_SOCK ga yo'lni ko'rsatish uchun sshd ga AgentSocketPath opsiyasi qo'shildi (masalan, $HOME dagi kichik kataloglar uchun user:.ssh/agent va umumiy kataloglar uchun shared:/tmp).
  • ssh-agent agent soketlari bilan kataloglarni belgilash uchun "-A" bayrog'iga ega, bu AgentSocketPath parametrida bo'lgani kabi "foydalanuvchi:" va "shared:" prefikslarini ko'rsatishga imkon beradi.
  • Sshd da ochiq kalitni tekshirish endi autentifikatsiya urinishlaridan alohida. Ochiq kalitni tekshirish urinishlari sonini (standart holatda 6 ta) sozlash uchun "PubkeyOptions max-pk-ok:nnnn" opsiyasi qo'shildi, shundan so'ng ulanish MaxAuthTries chegarasi asosida uziladi.
  • Ssh va sshd da TCPKeepAlive opsiyasi endi "all" qiymatini qo'llab-quvvatlaydi, bu esa nafaqat asosiy ulanish uchun, balki u orqali uzatiladigan ulanishlar uchun ham keepalive paketlarini yuborish imkonini beradi.

Manba: opennet.ru

DDoS himoyasi, VPS VDS serverlari bo'lgan saytlar uchun ishonchli hosting sotib oling 🔥 DDoS himoyasi, VPS VDS serverlari bilan ishonchli veb-sayt xostingini sotib oling | ProHoster