CRITICAL✓ PATCH🇬🇧 English

CVE-2023-28531

OpenSSH ssh-add: brak ograniczeń destination constraints dla kluczy smartcard

CVSS 9.8v3.1pub. 2023-03-17upd. 2026-05-28

Narzędzie ssh-add w OpenSSH przed wersją 9.3 nieprawidłowo dodaje klucze smartcard do agenta ssh-agent bez zamierzonych ograniczeń per-hop destination constraints. Podatność umożliwia potencjalnie nieautoryzowane użycie kluczy kryptograficznych poza dozwolonymi węzłami docelowymi.

Pokaż oryginał (EN)

ssh-add in OpenSSH before 9.3 adds smartcard keys to ssh-agent without the intended per-hop destination constraints. The earliest affected version is 8.9.

🤖 Analiza AI
Jak działa

Podczas dodawania kluczy ze smartcard do ssh-agent, narzędzie ssh-add powinno wymuszać ograniczenia destination constraints, które definiują, do jakich hostów pośrednich dany klucz może być przekazywany (forwarding). Wskutek błędu ograniczenia te nie są stosowane, co oznacza, że klucze smartcard trafiają do agenta bez wymaganych limitów przekazywania. Może to pozwolić na użycie klucza przez pośrednie węzły SSH w sposób, który nie był zamierzony przez użytkownika. Najwcześniejsza wersja, której dotyczy problem, to OpenSSH 8.9.

Skutki

Atakujący lub skompromitowany węzeł pośredni w łańcuchu połączeń SSH może potencjalnie skorzystać z kluczy smartcard przechowywanych w agencie bez przewidzianych ograniczeń dostępu, co prowadzi do naruszenia poufności, integralności i dostępności chronionych zasobów.

Mitygacja

Należy zaktualizować OpenSSH do wersji 9.3 lub nowszej. Użytkownicy dystrybucji Linux powinni zastosować patche dostępne u producenta dystrybucji (Fedora, Debian, Gentoo) zgodnie z referencjami. Użytkownicy produktów NetApp powinni zapoznać się z poradnikiem bezpieczeństwa ntap-20230413-0008.

Kogo dotyczy

OpenSSH w wersjach od 8.9 do przed 9.3; produkty NetApp korzystające z OpenSSH: Brocade Fabric Operating System, HCI Bootstrap OS, SolidFire Element OS

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Netapp Brocade Fabric Operating System

    OS
    Netapp
    wszystkie wersje
  • Netapp Hci Bootstrap Os

    OS
    Netapp
    wszystkie wersje
  • Netapp Solidfire Element Os

    OS
    Netapp
    wszystkie wersje
  • Openbsd OpenSSH

    APP
    Openbsd
    8.9 – 9.3 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2023-38408CRITICAL9.8PL ✓ten sam produkt

RCE w OpenSSH ssh-agent przez niezaufaną ścieżkę ładowania PKCS#11

CVE-2016-1908CRITICAL9.8PL ✓ten sam produkt

OpenSSH: pominięcie kontroli dostępu w przekierowaniu X11 (Auth Bypass)

CVE-2010-4478CRITICAL9.8PL ✓ten sam produkt

OpenSSH J-PAKE — pominięcie uwierzytelnienia przez nieprawidłowe parametry

CVE-2002-0639CRITICAL9.8PL ✓ten sam produkt

Integer overflow w OpenSSH umożliwiający zdalne wykonanie kodu (RCE)

CVE-2002-0083CRITICAL9.8PL ✓ten sam produkt

OpenSSH: błąd off-by-one w kodzie kanałów umożliwia eskalację uprawnień