
Вышла новая версия OpenSSH 10.3, которая включает в себя множество важных обновлений и исправлений уязвимостей. Разработчики выпустили это обновление, чтобы устранить несколько критических проблем, в том числе связанные с безопасностью, которые могли существовать в системе на протяжении многих лет.
- Закрыты уязвимости в scp и sshd.
- Изменено поведение сертификатов с пустой секцией principals.
- Удалена совместимость с устаревшими SSH-реализациями.
- Появились новые функции для повышения безопасности.
Основные уязвимости и изменения
Одной из наиболее серьезных уязвимостей была обнаружена в команде scp: при загрузке файлов под учетной записью root не сбрасывались флаги setuid и setgid, что позволяло злоумышленникам сохранить расширенные права доступа. Проблему выявил Христос Папаконстантину.
Кроме того, в sshd была найдена ошибка в обработке ECDSA-ключей, что могло привести к принятию неверных алгоритмов. Также была выявлена уязвимость, связанная с валидацией имен пользователей, что могло позволить исполнение произвольных команд оболочки.
Новые возможности и улучшения
Среди новых функций в OpenSSH 10.3 стоит отметить поддержку кодовых точек IANA для перенаправления ssh-agent и улучшение работы ssh-keygen, который теперь поддрживает формат PKCS8 для ключей ED25519. Также добавлены новые команды для диагностики мультиплексирования.
Разработчики отметили, что теперь сертификаты с пустой секцией principals будут отклоняться, что повысит уровень безопасности системы. Устранены и другие проблемы, связанные с вводом PIN-кодов и возможными сбоями при работе с ключами.
| Версия | Изменения |
|---|---|
| 10.3 | Исправления уязвимостей, новые функции, улучшения безопасности |
| 10.1 — 10.2 | Проблемы с вводом PIN-кодов, ошибки в ssh-keygen |
Исходные коды обновленной версии доступны на официальном сайте OpenSSH. Также Кибердом и Yandex Cloud проводят анонимный опрос для специалистов по информационной безопасности, результаты которого помогут создать независимую аналитику рынка.
Участники опроса смогут получить приглашение на форум «ИИ: режим доверия», что станет отличной возможностью для профессионального общения.