OpenSSH 10.6, một phiên bản mã nguồn mở dành cho máy khách và máy chủ hỗ trợ SSH 2.0 và SFTP, đã được phát hành. Các vấn đề bảo mật, phần lớn được xác định thông qua phân tích mã bằng các công cụ trí tuệ nhân tạo, đã được khắc phục (chưa được gán mã định danh CVE):
- Lỗ hổng trong SFTP cho phép ghi tệp vào thư mục nằm ngoài thư mục đích khi truy cập vào máy chủ do kẻ tấn công kiểm soát.
- Hai lỗ hổng trong quá trình triển khai GSSAPI trong sshd là do việc duy trì trạng thái giữa các lần xác thực. Thông tin đăng nhập GSSAPI có thể vẫn tồn tại sau một lần xác thực không thành công và được sử dụng sau một lần xác thực thành công tiếp theo. Các vấn đề này xuất hiện khi thiết lập GSSAPIAuthentication được bật.
- Tính năng nén LZ77 bị vô hiệu hóa trong sshd và ssh do khả năng xảy ra tấn công kênh phụ cho phép khôi phục nội dung từ một phiên khác khi kết nối thông qua kết nối đa kênh dùng chung với nạn nhân, lợi dụng việc đầu vào do kẻ tấn công kiểm soát ảnh hưởng đến tổng độ dài của các thông điệp được mã hóa truyền đi (LZ77 thay thế các chuỗi lặp lại bằng các tham chiếu trong bộ đệm được chia sẻ bởi tất cả các kênh).
- Tiện ích ssh cấm sử dụng các ký tự '$' và '\' trong tên người dùng được nhập trên dòng lệnh, vì chúng có thể được sử dụng để thực thi mã khi thay thế tên vào các chỉ thị ProxyCommand và Match exec được chỉ định trong cài đặt.
- Trong ssh-keygen, lỗi xử lý sai giờ mùa hè đã được khắc phục, dẫn đến việc ngày hết hạn chứng chỉ bị dịch chuyển 1 giờ.
- Để ngăn chặn việc tạo ra các gói tin nén (zip bomb) trong sshd và ssh, một bước kiểm tra việc vượt quá kích thước gói tin tối đa khi giải nén dữ liệu đã được thêm vào.
- Trong sshd, một sự cố đã được giải quyết, trong đó hạn chế của từ khóa "restrict" trong tệp authorized_keys đã bị bỏ qua và không được áp dụng cho các đường hầm (PermitTunnel).
- Trong sshd, tùy chọn "none" không còn bị phân tích sai bên trong các khối Match nữa, điều này trong một số chỉ thị, chẳng hạn như AuthorizedPrincipalsFile, được hiểu là tên tệp thay vì là dấu hiệu cho thấy chỉ thị đã bị vô hiệu hóa.
- Đã sửa lỗi trong sshd, trong đó quyền root không được xóa trên các nền tảng không hỗ trợ truyền mô tả tệp và yêu cầu quyền root để phân bổ PTY. Sự cố này xảy ra trên QNX 6, SCO OpenServer 5 và khi biên dịch với tùy chọn "--disable-fd-passing".
Những thay đổi không liên quan đến lỗ hổng bảo mật:
- Tính năng hỗ trợ cho thuật toán mã hóa lai ssh-mldsa44-ed25519, có khả năng chống lại các cuộc tấn công vét cạn trên máy tính lượng tử, đã được kích hoạt.
- Tùy chọn WarnWeakCrypto đã được triển khai và bật mặc định trong sshd_config để kiểm soát việc hiển thị cảnh báo khi thiết lập kết nối bằng các thuật toán thỏa thuận khóa không kháng lượng tử.
- ssh-keygen và ssh-add thực hiện kiểm tra chính sách credProtect đối với thông tin xác thực để đáp ứng các yêu cầu xác minh (mã PIN hoặc sinh trắc học) trước khi truy cập các khóa thường trú trên thiết bị FIDO.
- Đã thêm cờ "-P" vào ssh-add để bỏ qua bước nhập mã PIN tùy chọn cho các thiết bị FIDO và PKCS#11.
- Trong ssh, lệnh ~I hiển thị thông tin về phiên bản trên hệ thống cục bộ và từ xa.
- Trong sftp, cờ '-p' đã được thêm vào các lệnh mkdir/lmkdir để tạo thư mục nếu cần thiết.
- Chế độ "hexdump" đã được thêm vào ssh-keygen để xuất các khóa dưới dạng dữ liệu thập lục phân (ví dụ: để dán vào tài liệu).
- Trong ssh và sshd, chỉ thị ChannelTimeout cho phép bạn chỉ định thời gian chờ với độ chính xác đến từng phần giây.
- Đã thêm tùy chọn AgentSocketPath vào sshd để chỉ định đường dẫn đến $SSH_AUTH_SOCK khi chuyển tiếp tác nhân (ví dụ: user:.ssh/agent cho các thư mục con trong $HOME và shared:/tmp cho các thư mục dùng chung).
- ssh-agent có cờ "-A" để chỉ định các thư mục chứa socket của agent, cho phép chỉ định các tiền tố "user:" và "shared:", tương tự như tùy chọn AgentSocketPath.
- Trong sshd, việc xác minh khóa công khai giờ đây được tách biệt khỏi các lần xác thực. Tùy chọn "PubkeyOptions max-pk-ok:nnnn" đã được thêm vào để cấu hình số lần xác minh khóa công khai (mặc định là 6), sau đó kết nối sẽ bị chấm dứt dựa trên giới hạn MaxAuthTries.
- Trong ssh và sshd, tùy chọn TCPKeepAlive hiện hỗ trợ giá trị "all", cho phép gửi các gói tin giữ kết nối không chỉ cho kết nối chính mà còn cho các kết nối được chuyển tiếp qua đó.
Nguồn: opennet.ru
