
Разработчики OpenSSH выпустили новую версию 10.3, в которой было устранено множество уязвимостей и осуществлены важные изменения в безопасности. Обновление затрагивает как устаревшие, так и современные системы.
- Закрыты уязвимости в scp, sshd и ssh.
- Изменено поведение сертификатов с пустой секцией principals.
- Убрана совместимость с устаревшими SSH-реализациями.
- Добавлены новые возможности для управления ключами и мониторинга соединений.
Уязвимости и их устранение
Одной из заметных проблем стала уязвимость в команде scp: при загрузке файлов с правами root не сбрасывались флаги setuid и setgid, что позволяло сохранять расширенные права на исполняемые файлы. Эта проблема была обнаружена Христосом Папаконстнтинином.
Также в sshd была выявлена ошибка в обработке ECDSA-ключей. При указании одного алгоритма ECDSA сервер принимал и другие алгоритмы, не включённые в список, что создавало потенциальные риски.
Изменения в функционале
К важным изменениям относится изменение поведения сертификатов с пустой секцией principals. Теперь такие сертификаты не позволяют аутентифицироваться под любым пользователем, что значительно увеличивает безопасность. Кроме того, была удалена поддержка устаревших SSH-реализаций, что улучшает стабильность работы.
Новые функции включают поддержку кодовых точек IANA для перенаправления ssh-agent и обновлённые команды для управления мультиплексированием. Исправлены также несколько регрессий, включая проблемы с PKCS#11-ключами и зависания при обмене ключами.
| Уязвимость | Описание | Обнаружил |
|---|---|---|
| scp | Флаги setuid и setgid не сбрасывались | Христос Папаконстантину |
| sshd | Неправильная обработка ECDSA-ключей | Не указано |
| ssh | Поздняя валидация shell-метасимволов | Флориан Конхойзер |
Исходные коды обновленной версии OpenSSH доступны на официальном сайте проекта.
Кроме того, Кибердом совместно с Yandex Cloud проводит анонимный опрос среди специалистов по информационной безопасности, чтобы собрать данные о реальной практике использования систем безопасности. Участники опроса смогут получить приглашение на форум «ИИ: режим доверия», который состоится 13 апреля.