
Команда разработчиков OpenSSH представила версию 10.3, которая содержит важные обновления и исправления для повышения безопасности. Обновление вышло 10 октября 2023 года и затрагивает несколько критических уязвимостей.
- Закрыты уязвимости в команде scp и sshd
- Исправлена ошибка в обработке ключей ECDSA
- Изменено поведение сертификатов с пустой секцией principals
- Удалена совместимость с устаревшими SSH-реализациями
- Добавлены новые возможности для ssh-agent и ssh-keygen
Критические уязвимости и их исправления
Одной из главных уязвимостей стала проблема с командой scp. В случае загрузки файлов под рутом, флаги setuid и setgid не сбрасывались, что позволяло злоумышленникам сохранять расширенные права на исполнение. Данная ошибка была выявлена Христосом Папаконстантину.
Также была обнаружена проблема в sshd, связанная с обработкой ECDSA-ключей. Некорректная конфигурация позволяла серверу принимать неразрешенные алгоритмы, что увеличивало риски безопасности. Флориан Конхойзер сообщил об этой уязвимости.
Изменения в сертификатах и другие улучшения
Изменения в работе с сертификатами касаются их обработки. Теперь сертификаты с пустой секцией principals не будут позволять аутентификацию под любым пользователем, что значительно улучшает безопасность. Также удалена поддержка устаревших SSH-реализаций, что сделает соединения более безопасными.
Кроме того, были внесены улучшения в работу с ssh-agent и ssh-keygen, включая поддержку нового формата ключей ED25519 и новые команды для диагностики.
| Уязвимость | Описание | Исследователь |
|---|---|---|
| scp | Неправильная обработка флагов setuid/setgid | Христос Папаконстантину |
| sshd | Ошибки в обработке ECDSA-ключей | Флориан Конхойзер |
| authorized_keys | Некорректная проверка сертификатов с запятыми | Владимир Токарев |
В дополнение к исправлениям разработчики также устранили ряд регрессий и улучшили работу с PIN-кодами для PKCS#11-ключей. Исходные коды доступны на официальном сайте OpenSSH.
Кроме того, Кибердом совместно с Yandex Cloud запускает анонимный опрос для специалистов в области информационной безопасности, чтобы лучше понять практику использования систем безопасности.
