
Разработчики OpenSSH анонсировали выход версии 10.3, которая включает значительные обновления безопасности и исправления. Обновление касается различных уязвимостей, включая проблемы с утилитой scp и алгоритмами в sshd.
- Закрыты несколько критических уязвимостей.
- Исправлены проблемы с обработкой ECDSA-ключей.
- Изменено поведение сертификатов с пустой секцией principals.
- Удалена поддержка устаревших SSH-реализаций.
- Добавлены новые функции для улучшения работы с ssh-agent и ssh-keygen.
Ключевые уязвимости и исправления
Одной из самых серьезных уязвимостей стала проблема в команде scp, где при скачивании файлов с учетной записью root не сбрасывались флаги setuid и setgid. Это может позволить вредоносным файлам сохранять расширенные права на выполнение. Ошибку обнаружил Христос Папаконстантину.
Также в sshd была выявлена ошибка в обработке ECDSA-ключей. При указании одного алгоритма ECDSA сервер принимал и другие алгоритмы, что создавало потенциальные риски безопасности. Флориан Конхойзер сообщил о проблеме, связанной с валидацией shell-метасимволов в именах пользователей, что также требует внимания.
Новые возможности и изменения
В версии 10.3 изменилось поведение сертификатов с пустой секцией principals: теперь такой сертификат не позволяет аутентифицироваться под любым пользователем, что повышает уровень безопасности. Также удалена совместимость с устаревшими SSH-реализациями, что может повлиять на пользователей старого оборудования.
Помимо этого, добавлена поддержка новых кодовых точек для ssh-agent, а ssh-keygen теперь может записывать ключи ED25519 в формате PKCS8. Также реализованы новые команды для диагностики мультиплексирования.
| Версия | Основные изменения |
|---|---|
| 10.3 | Закрытие уязвимостей, новые функции, отключение старых реализаций |
Исходные коды обновления доступны на официальном сайте openssh.com. Также Кибердом и Yandex Cloud запускают анонимный опрос для ИБ-специалистов с целью изучения практики эксплуатации систем безопасности.