OpenSSH 10.6 发布,修复漏洞

OpenSSH 10.6 已发布,这是一个用于 SSH 2.0 和 SFTP 的开源客户端和服务器实现。安全问题(大部分是通过使用 AI 工具进行代码分析发现的)已得到解决(未分配 CVE 编号):

  • SFTP 中的一个漏洞允许在访问攻击者控制的服务器时,将文件写入目标目录之外。
  • sshd 中 GSSAPI 实现的两个漏洞是由身份验证尝试之间的状态持久性引起的。GSSAPI 凭据在身份验证失败后可能仍然存在,并在随后的身份验证成功后被使用。当启用 GSSAPIAuthentication 设置时,这些问题就会显现出来。
  • 由于存在侧信道攻击的可能性,sshd 和 ssh 中禁用了 LZ77 压缩支持。这种侧信道攻击允许攻击者通过与受害者共享的多路复用连接从另一个会话中恢复内容,其原理是攻击者控制的输入会影响传输的加密消息的总长度(LZ77 将重复的字符串替换为所有通道共享的缓冲区中的引用)。
  • ssh 工具禁止在命令行输入的用户名中使用“$”和“\”字符,因为在将名称替换到设置中指定的 ProxyCommand 和 Match exec 指令时,这些字符可能被用来执行代码。
  • ssh-keygen 修复了对夏令时处理不当的问题,该问题导致证书到期日期偏移了 1 小时。
  • 为了阻止在 sshd 和 ssh 中创建 zip 炸弹,已添加了在解包数据时检查是否超过最大数据包大小的机制。
  • 在 sshd 中,已解决了 authorized_keys 文件中的“restrict”关键字的限制被绕过且未应用于隧道(PermitTunnel)的问题。
  • 在 sshd 中,“none”选项在 Match 块内不再被错误解析,此前在某些指令(例如 AuthorizedPrincipalsFile)中,该选项被解释为文件名,而不是表示该指令已被禁用。
  • 修复了 sshd 的一个错误,该错误导致在不支持文件描述符传递且需要 root 权限才能分配 PTY 的平台上,root 权限未被清除。此问题出现在 QNX 6、SCO OpenServer 5 以及使用“--disable-fd-passing”选项构建时。

与漏洞无关的变更:

  • 已启用对 ssh-mldsa44-ed25519 混合加密算法的支持,该算法能够抵抗量子计算机上的暴力破解攻击。
  • WarnWeakCrypto 选项已在 sshd_config 中实现并默认启用,用于控制在使用抗量子密钥协商算法建立连接时是否显示警告。
  • ssh-keygen 和 ssh-add 实现了 credProtect 策略检查凭据,以满足验证要求(PIN 码或生物识别),然后再访问 FIDO 令牌上的驻留密钥。
  • 为 ssh-add 添加了“-P”标志,以跳过 FIDO 和 PKCS#11 令牌的可选 PIN 输入。
  • 在 ssh 中,~I 命令显示有关本地和远程系统版本的信息。
  • 在 sftp 中,mkdir/lmkdir 命令添加了“-p”标志,以便在必要时创建目录。
  • ssh-keygen 新增了“hexdump”模式,用于将密钥导出为十六进制转储(例如,用于粘贴到文档中)。
  • 在 ssh 和 sshd 中,ChannelTimeout 指令允许您以秒为单位指定超时时间。
  • 为 sshd 添加了 AgentSocketPath 选项,用于在转发代理时指定 $SSH_AUTH_SOCK 的路径(例如,对于 $HOME 中的子目录,使用 user:.ssh/agent;对于共享目录,使用 shared:/tmp)。
  • ssh-agent 有一个“-A”标志,用于指定带有代理套接字的目录,允许指定“user:”和“shared:”前缀,就像 AgentSocketPath 选项一样。
  • 在 sshd 中,公钥验证现在与身份验证尝试分开。新增了“PubkeyOptions max-pk-ok:nnnn”选项,用于配置公钥验证尝试次数(默认为 6 次),超过此次数后,连接将根据 MaxAuthTries 限制终止。
  • 在 ssh 和 sshd 中,TCPKeepAlive 选项现在支持“all”值,这使得不仅可以为主连接发送 keepalive 数据包,还可以为通过该连接转发的连接发送 keepalive 数据包。

来源: opennet.ru

为具有 DDoS 保护、VPS VDS 服务器的站点购买可靠的主机 🔥 购买具备 DDoS 防护的可靠网站托管服务,包括 VPS 和 VDS 服务器 | ProHoster