Narzędzie ssh-add w OpenSSH przed wersją 9.3 nieprawidłowo dodaje klucze smartcard do agenta ssh-agent bez zamierzonych ograniczeń per-hop destination constraints. Podatność umożliwia potencjalnie nieautoryzowane użycie kluczy kryptograficznych poza dozwolonymi węzłami docelowymi.
▸ Pokaż oryginał (EN)
ssh-add in OpenSSH before 9.3 adds smartcard keys to ssh-agent without the intended per-hop destination constraints. The earliest affected version is 8.9.
Podczas dodawania kluczy ze smartcard do ssh-agent, narzędzie ssh-add powinno wymuszać ograniczenia destination constraints, które definiują, do jakich hostów pośrednich dany klucz może być przekazywany (forwarding). Wskutek błędu ograniczenia te nie są stosowane, co oznacza, że klucze smartcard trafiają do agenta bez wymaganych limitów przekazywania. Może to pozwolić na użycie klucza przez pośrednie węzły SSH w sposób, który nie był zamierzony przez użytkownika. Najwcześniejsza wersja, której dotyczy problem, to OpenSSH 8.9.
Atakujący lub skompromitowany węzeł pośredni w łańcuchu połączeń SSH może potencjalnie skorzystać z kluczy smartcard przechowywanych w agencie bez przewidzianych ograniczeń dostępu, co prowadzi do naruszenia poufności, integralności i dostępności chronionych zasobów.
Należy zaktualizować OpenSSH do wersji 9.3 lub nowszej. Użytkownicy dystrybucji Linux powinni zastosować patche dostępne u producenta dystrybucji (Fedora, Debian, Gentoo) zgodnie z referencjami. Użytkownicy produktów NetApp powinni zapoznać się z poradnikiem bezpieczeństwa ntap-20230413-0008.
OpenSSH w wersjach od 8.9 do przed 9.3; produkty NetApp korzystające z OpenSSH: Brocade Fabric Operating System, HCI Bootstrap OS, SolidFire Element OS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNetapp Brocade Fabric Operating System
OSNetappwszystkie wersjeNetapp Hci Bootstrap Os
OSNetappwszystkie wersjeNetapp Solidfire Element Os
OSNetappwszystkie wersjeOpenbsd OpenSSH
APPOpenbsd8.9 – 9.3 (bez)
Powiązane podatności
RCE w OpenSSH ssh-agent przez niezaufaną ścieżkę ładowania PKCS#11
OpenSSH: pominięcie kontroli dostępu w przekierowaniu X11 (Auth Bypass)
OpenSSH J-PAKE — pominięcie uwierzytelnienia przez nieprawidłowe parametry
Integer overflow w OpenSSH umożliwiający zdalne wykonanie kodu (RCE)
OpenSSH: błąd off-by-one w kodzie kanałów umożliwia eskalację uprawnień