系统极客一直在努力
专注操作系统及软件使用技能

OpenSSH 10.4 发布:修复高危漏洞,收紧传输协议行为

OpenSSH

OpenSSH 10.4 正式发布!本次更新修复了scpsftpsshd 相关的多项安全漏洞,收紧了协议传输校验逻辑,还加入了实验性的后量子加密支持。

OpenSSH 10.4 主要更新

新特性与算法升级

  • 把 ML-DSA 44 和 Ed25519 算法相结合,引入了对复合后量子签名方案的实验性支持。该特性默认关闭,想尝鲜的用户可以手动把它添加到HostKeyAlgorithmsPubkeyAcceptedAlgorithms等配置选项中。
  • 通配符匹配器进行了重写,改用非确定有限状态自动机(NFA)实现,彻底解决了旧版本在极端场景下,可能引发的指数级时间复杂度问题。

核心安全漏洞修复

  • sftp 修复:在旧版本中,当用户执行sftp host:/path .这类下载命令时,恶意服务器可能会利用漏洞,诱导客户端将文件下载到非预期的本地路径。
  • scp 修复:在两个远程路径之间复制文件时,新版本会主动拦截恶意服务器的越权操作,防止它把文件写入到目标目录的父目录。
  • sshd 内置 SFTP 服务修复:旧版本在启用 internal-sftp 后,会截断超过 9 个参数的长命令行。如果关键安全选项刚好排在第 10 个及以后的位置,就会被直接丢弃,留下安全隐患。

sshd 与客户端的其他安全隐患

  • 修复了sshd在启用GSSAPIAuthentication时,存在的预认证拒绝服务(DoS)漏洞,对依赖 GSSAPI 认证的运维环境来说非常关键。
  • 修复了多处sshd没有按预期强制执行最小认证延迟的问题,以及ssh客户端中的一个释放后使用漏洞,这个漏洞通常在密钥重交换阶段、服务器变更主机密钥时触发。

传输协议行为收紧

OpenSSH 10.4 对 SSH 传输协议的执行更加严格:认证后密钥重交换阶段,如果对端发送非密钥交换类消息,sshsshd会直接断开连接。在旧版本时,恶意对端可以无成本发送这类无效消息,来消耗系统内存。

没有严格遵守 SSH 规范、未对密钥交换阶段消息做限制的第三方 SSH 实现,可能会被 OpenSSH 直接断开连接。

其他常规修复

除此之外,OpenSSH 10.4 还修复了大量常规缺陷:

  • 优化ssh-agent扩展查询;
  • 完善不支持的 FIDO 常驻密钥类型的处理逻辑;
  • 严格校验sshd特权分离子进程间传递的传输状态;
  • 修复sftp越界读取问题;
  • 改进配置文件中无效加密算法、MAC 列表的容错处理;

其余修复还包括了偶发性崩溃、内存泄漏、配置解析错误、X11 通道处理、PKCS#11 主机密钥处理,以及多项平台兼容性更新。

管理员必看:不兼容变更

本次更新有 2 项调整可能会导致兼容性问题,需要运维人员特别留意:

  • 导出服务器实际生效配置的sshd -G命令:现在输出的配置指令名改成了大小写混合形式(比如PubkeyAuthentication),不再是之前的全小写,依赖字符串解析该输出的自动化脚本,可能会受到影响。
  • Linux 上的 seccomp 沙盒机制:如果sshd没能成功启用SECCOMPNO_NEW_PRIVS,现在会直接触发致命错误并终止进程。不支持这些特性的系统,必须在编译阶段显式禁用沙盒功能。

更多详细信息,请查看官方发布说明

赞(0)
分享到

评论 抢沙发