Разработчики OpenSSH выпустили новую версию 10.3, в которой было устранено множество уязвимостей и осуществлены важные изменения в безопасности. Обновление затрагивает как устаревшие, так и современные системы.

  • Закрыты уязвимости в scp, sshd и ssh.
  • Изменено поведение сертификатов с пустой секцией principals.
  • Убрана совместимость с устаревшими SSH-реализациями.
  • Добавлены новые возможности для управления ключами и мониторинга соединений.

Уязвимости и их устранение

Одной из заметных проблем стала уязвимость в команде scp: при загрузке файлов с правами root не сбрасывались флаги setuid и setgid, что позволяло сохранять расширенные права на исполняемые файлы. Эта проблема была обнаружена Христосом Папаконстнтинином.

Также в sshd была выявлена ошибка в обработке ECDSA-ключей. При указании одного алгоритма ECDSA сервер принимал и другие алгоритмы, не включённые в список, что создавало потенциальные риски.

Изменения в функционале

К важным изменениям относится изменение поведения сертификатов с пустой секцией principals. Теперь такие сертификаты не позволяют аутентифицироваться под любым пользователем, что значительно увеличивает безопасность. Кроме того, была удалена поддержка устаревших SSH-реализаций, что улучшает стабильность работы.

Новые функции включают поддержку кодовых точек IANA для перенаправления ssh-agent и обновлённые команды для управления мультиплексированием. Исправлены также несколько регрессий, включая проблемы с PKCS#11-ключами и зависания при обмене ключами.

Уязвимость Описание Обнаружил
scp Флаги setuid и setgid не сбрасывались Христос Папаконстантину
sshd Неправильная обработка ECDSA-ключей Не указано
ssh Поздняя валидация shell-метасимволов Флориан Конхойзер

Исходные коды обновленной версии OpenSSH доступны на официальном сайте проекта.

Кроме того, Кибердом совместно с Yandex Cloud проводит анонимный опрос среди специалистов по информационной безопасности, чтобы собрать данные о реальной практике использования систем безопасности. Участники опроса смогут получить приглашение на форум «ИИ: режим доверия», который состоится 13 апреля.