OpenSSH 10.6 發布,修復漏洞

OpenSSH 10.6 已發布,這是一個用於 SSH 2.0 和 SFTP 的開源客戶端和伺服器實作。安全性問題(大部分是透過使用 AI 工具進行程式碼分析發現的)已解決(未分配 CVE 編號):

  • SFTP 中的一個漏洞允許在存取攻擊者控制的伺服器時,將檔案寫入目標目錄之外。
  • sshd 中 GSSAPI 實現的兩個漏洞是由身份驗證嘗試之間的狀態持久性引起的。 GSSAPI 憑證在身份驗證失敗後可能仍然存在,並在隨後的身份驗證成功後使用。當啟用 GSSAPIAuthentication 設定時,這些問題就會顯現出來。
  • 由於存在側通道攻擊的可能性,sshd 和 ssh 中禁用了 LZ77 壓縮支援。這種側通道攻擊允許攻擊者透過與受害者共享的多路復用連接從另一個會話中恢復內容,其原理是攻擊者控制的輸入會影響傳輸的加密訊息的總長度(LZ77 將重複的字串替換為所有通道共享的緩衝區中的引用)。
  • ssh 工具禁止在命令列輸入的使用者名稱中使用「$」和「\」字符,因為在將名稱替換到設定中指定的 ProxyCommand 和 Match exec 指令時,這些字元可能會被用來執行程式碼。
  • ssh-keygen 修復了對夏令時處理不當的問題,該問題導致證書到期日期偏移了 1 小時。
  • 為了阻止在 sshd 和 ssh 中建立 zip 炸彈,已添加了在解包資料時檢查是否超過最大資料包大小的機制。
  • 在 sshd 中,已解決了 authorized_keys 檔案中的「restrict」關鍵字的限制被繞過且未應用於隧道(PermitTunnel)的問題。
  • 在 sshd 中,「none」選項在 Match 區塊內不再被錯誤解析,先前在某些指令(例如 AuthorizedPrincipalsFile)中,該選項被解釋為檔案名,而不是表示該指令已被停用。
  • 修正了 sshd 的一個錯誤,該錯誤導致在不支援檔案描述符傳遞且需要 root 權限才能指派 PTY 的平台上,root 權限未被清除。此問題出現在 QNX 6、SCO OpenServer 5 以及使用「--disable-fd-passing」選項建置時。

與漏洞無關的變更:

  • 已啟用對 ssh-mldsa44-ed25519 混合加密演算法的支持,該演算法能夠抵抗量子電腦上的暴力破解攻擊。
  • WarnWeakCrypto 選項已在 sshd_config 中實作並預設啟用,用於控制使用抗量子金鑰協商演算法建立連線時是否顯示警告。
  • ssh-keygen 和 ssh-add 實作了 credProtect 策略檢查憑證,以滿足驗證要求(PIN 碼或生物辨識),然後再存取 FIDO 令牌上的駐留金鑰。
  • 為 ssh-add 添加了“-P”標誌,以跳過 FIDO 和 PKCS#11 令牌的可選 PIN 輸入。
  • 在 ssh 中,~I 指令顯示有關本機和遠端系統版本的資訊。
  • 在 sftp 中,mkdir/lmkdir 指令新增了「-p」標誌,以便在必要時建立目錄。
  • ssh-keygen 新增了「hexdump」模式,用於將金鑰匯出為十六進位轉儲(例如,用於貼上到文件中)。
  • 在 ssh 和 sshd 中,ChannelTimeout 指令可讓您以秒為單位指定逾時時間。
  • 為 sshd 新增了 AgentSocketPath 選項,用於在轉送代理程式時指定 $SSH_AUTH_SOCK 的路徑(例如,對於 $HOME 中的子目錄,使用 user:.ssh/agent;對於共用目錄,使用 shared:/tmp)。
  • ssh-agent 有一個「-A」標誌,用於指定帶有代理套接字的目錄,允許指定「user:」和「shared:」前綴,就像 AgentSocketPath 選項一樣。
  • 在 sshd 中,公鑰驗證現在與身份驗證嘗試分開。新增了「PubkeyOptions max-pk-ok:nnnn」選項,用於設定公鑰驗證嘗試次數(預設為 6 次),超過此次數後,連線將根據 MaxAuthTries 限制終止。
  • 在 ssh 和 sshd 中,TCPKeepAlive 選項現在支援「all」值,這使得不僅可以為主連接發送 keepalive 封包,還可以為透過該連接轉發的連接發送 keepalive 封包。

來源: opennet.ru

為具有 DDoS 保護、VPS VDS 服務器的站點購買可靠的主機 🔥 購買具備 DDoS 防護的可靠網站寄存服務,包括 VPS 和 VDS 伺服器 | ProHoster