]> git.ipfire.org Git - ipfire-2.x.git/commit
openssh: Update to version 9.3p2 - Fixes CVE-2023-38408
authorAdolf Belka <adolf.belka@ipfire.org>
Thu, 20 Jul 2023 16:04:39 +0000 (18:04 +0200)
committerMichael Tremer <michael.tremer@ipfire.org>
Fri, 21 Jul 2023 09:32:46 +0000 (09:32 +0000)
commit45496ad1903a512b67be2119bd2ef4901330913d
treef9598869c5ab7cfe46e73b56c40a77f7e752a641
parentde614755846114de689bd94ae4c32e0e164fa6bb
openssh: Update to version 9.3p2 - Fixes CVE-2023-38408

- Update from version 9.3p1 to 9.3p2
- Update of rootfile not required
- Changelog
    9.3p2 (2023-07-19)
This release fixes a security bug.
Security
Fix CVE-2023-38408 - a condition where specific libaries loaded via
 ssh-agent(1)'s PKCS#11 support could be abused to achieve remote
 code execution via a forwarded agent socket if the following
 conditions are met:
* Exploitation requires the presence of specific libraries on
   the victim system.
* Remote exploitation requires that the agent was forwarded
   to an attacker-controlled system.
Exploitation can also be prevented by starting ssh-agent(1) with an
 empty PKCS#11/FIDO allowlist (ssh-agent -P '') or by configuring
 an allowlist that contains only specific provider libraries.
This vulnerability was discovered and demonstrated to be exploitable
 by the Qualys Security Advisory team.
In addition to removing the main precondition for exploitation,
 this release removes the ability for remote ssh-agent(1) clients
 to load PKCS#11 modules by default (see below).
Potentially-incompatible changes
 * ssh-agent(8): the agent will now refuse requests to load PKCS#11
    modules issued by remote clients by default. A flag has been added
    to restore the previous behaviour "-Oallow-remote-pkcs11".
   Note that ssh-agent(8) depends on the SSH client to identify
    requests that are remote. The OpenSSH >=8.9 ssh(1) client does
    this, but forwarding access to an agent socket using other tools
    may circumvent this restriction.

Signed-off-by: Adolf Belka <adolf.belka@ipfire.org>
Signed-off-by: Michael Tremer <michael.tremer@ipfire.org>
lfs/openssh