Обновление OpenSSH 10.3: важные изменения и уязвимости

Разработчики OpenSSH анонсировали выход версии 10.3, которая включает значительные обновления безопасности и исправления. Обновление касается различных уязвимостей, включая проблемы с утилитой scp и алгоритмами в sshd.

  • Закрыты несколько критических уязвимостей.
  • Исправлены проблемы с обработкой ECDSA-ключей.
  • Изменено поведение сертификатов с пустой секцией principals.
  • Удалена поддержка устаревших SSH-реализаций.
  • Добавлены новые функции для улучшения работы с ssh-agent и ssh-keygen.

Ключевые уязвимости и исправления

Одной из самых серьезных уязвимостей стала проблема в команде scp, где при скачивании файлов с учетной записью root не сбрасывались флаги setuid и setgid. Это может позволить вредоносным файлам сохранять расширенные права на выполнение. Ошибку обнаружил Христос Папаконстантину.

Также в sshd была выявлена ошибка в обработке ECDSA-ключей. При указании одного алгоритма ECDSA сервер принимал и другие алгоритмы, что создавало потенциальные риски безопасности. Флориан Конхойзер сообщил о проблеме, связанной с валидацией shell-метасимволов в именах пользователей, что также требует внимания.

Новые возможности и изменения

В версии 10.3 изменилось поведение сертификатов с пустой секцией principals: теперь такой сертификат не позволяет аутентифицироваться под любым пользователем, что повышает уровень безопасности. Также удалена совместимость с устаревшими SSH-реализациями, что может повлиять на пользователей старого оборудования.

Помимо этого, добавлена поддержка новых кодовых точек для ssh-agent, а ssh-keygen теперь может записывать ключи ED25519 в формате PKCS8. Также реализованы новые команды для диагностики мультиплексирования.

Версия Основные изменения
10.3 Закрытие уязвимостей, новые функции, отключение старых реализаций

Исходные коды обновления доступны на официальном сайте openssh.com. Также Кибердом и Yandex Cloud запускают анонимный опрос для ИБ-специалистов с целью изучения практики эксплуатации систем безопасности.

Понравилась статья? Поделиться с друзьями: