Обновление OpenSSH 10.3: важные изменения и уязвимости

Вышла новая версия OpenSSH 10.3, которая включает в себя множество важных обновлений и исправлений уязвимостей. Разработчики выпустили это обновление, чтобы устранить несколько критических проблем, в том числе связанные с безопасностью, которые могли существовать в системе на протяжении многих лет.

  • Закрыты уязвимости в scp и sshd.
  • Изменено поведение сертификатов с пустой секцией principals.
  • Удалена совместимость с устаревшими SSH-реализациями.
  • Появились новые функции для повышения безопасности.

Основные уязвимости и изменения

Одной из наиболее серьезных уязвимостей была обнаружена в команде scp: при загрузке файлов под учетной записью root не сбрасывались флаги setuid и setgid, что позволяло злоумышленникам сохранить расширенные права доступа. Проблему выявил Христос Папаконстантину.

Кроме того, в sshd была найдена ошибка в обработке ECDSA-ключей, что могло привести к принятию неверных алгоритмов. Также была выявлена уязвимость, связанная с валидацией имен пользователей, что могло позволить исполнение произвольных команд оболочки.

Новые возможности и улучшения

Среди новых функций в OpenSSH 10.3 стоит отметить поддержку кодовых точек IANA для перенаправления ssh-agent и улучшение работы ssh-keygen, который теперь поддрживает формат PKCS8 для ключей ED25519. Также добавлены новые команды для диагностики мультиплексирования.

Разработчики отметили, что теперь сертификаты с пустой секцией principals будут отклоняться, что повысит уровень безопасности системы. Устранены и другие проблемы, связанные с вводом PIN-кодов и возможными сбоями при работе с ключами.

Версия Изменения
10.3 Исправления уязвимостей, новые функции, улучшения безопасности
10.1 — 10.2 Проблемы с вводом PIN-кодов, ошибки в ssh-keygen

Исходные коды обновленной версии доступны на официальном сайте OpenSSH. Также Кибердом и Yandex Cloud проводят анонимный опрос для специалистов по информационной безопасности, результаты которого помогут создать независимую аналитику рынка.

Участники опроса смогут получить приглашение на форум «ИИ: режим доверия», что станет отличной возможностью для профессионального общения.

Понравилась статья? Поделиться с друзьями: