Обновление OpenSSH 10.3: важные изменения и уязвимости

Команда разработчиков OpenSSH представила версию 10.3, которая содержит важные обновления и исправления для повышения безопасности. Обновление вышло 10 октября 2023 года и затрагивает несколько критических уязвимостей.

  • Закрыты уязвимости в команде scp и sshd
  • Исправлена ошибка в обработке ключей ECDSA
  • Изменено поведение сертификатов с пустой секцией principals
  • Удалена совместимость с устаревшими SSH-реализациями
  • Добавлены новые возможности для ssh-agent и ssh-keygen

Критические уязвимости и их исправления

Одной из главных уязвимостей стала проблема с командой scp. В случае загрузки файлов под рутом, флаги setuid и setgid не сбрасывались, что позволяло злоумышленникам сохранять расширенные права на исполнение. Данная ошибка была выявлена Христосом Папаконстантину.

Также была обнаружена проблема в sshd, связанная с обработкой ECDSA-ключей. Некорректная конфигурация позволяла серверу принимать неразрешенные алгоритмы, что увеличивало риски безопасности. Флориан Конхойзер сообщил об этой уязвимости.

Изменения в сертификатах и другие улучшения

Изменения в работе с сертификатами касаются их обработки. Теперь сертификаты с пустой секцией principals не будут позволять аутентификацию под любым пользователем, что значительно улучшает безопасность. Также удалена поддержка устаревших SSH-реализаций, что сделает соединения более безопасными.

Кроме того, были внесены улучшения в работу с ssh-agent и ssh-keygen, включая поддержку нового формата ключей ED25519 и новые команды для диагностики.

Уязвимость Описание Исследователь
scp Неправильная обработка флагов setuid/setgid Христос Папаконстантину
sshd Ошибки в обработке ECDSA-ключей Флориан Конхойзер
authorized_keys Некорректная проверка сертификатов с запятыми Владимир Токарев

В дополнение к исправлениям разработчики также устранили ряд регрессий и улучшили работу с PIN-кодами для PKCS#11-ключей. Исходные коды доступны на официальном сайте OpenSSH.

Кроме того, Кибердом совместно с Yandex Cloud запускает анонимный опрос для специалистов в области информационной безопасности, чтобы лучше понять практику использования систем безопасности.

Понравилась статья? Поделиться с друзьями:
Сайт для студентов