OpenSSH 10.5 versiyası yayımlandı, bu SSH 2.0 və SFTP protokolları üçün müştəri və serverin açıq tətbiqidir. Əsas dəyişikliklər:
- OpenSSH-nin taşınabilir versiyası üçün artıq libcrypto kitabxanasında elliptik əyrilər (ECC — Elliptik Əyri Kriptologiyası) dəstəyi tələb olunur, buna NISTP521 elliptik əyrisinin dəstəyi daxildir. LibreSSL, OpenSSL, BoringSSL və AWS LC layihələrinin libcrypto tətbiqlərində bu dəstək standart olaraq daxil edilmişdir.
- ssh-keygen alətində FIDO tokenləri üçün xüsusi açarların parolunu sıfırlayarkən istifadəçinin təsdiqini tələb edən touch-required və verify-required flag-larını təyin etmək funksiyası əlavə edilmişdir.
- ssh alətində açar sertifikatlarının tətbiq sırası dəyişdirilib — indi ilk növbədə istifadəçidən hər hansı bir hərəkət tələb etməyən FIDO açarları, son növbədə isə PIN kodu və ya biometrik təsdiq tələb edən açarlar tətbiq edilir.
- Açarların açıq açarlarla təsdiqi üçün istifadəsi üzrə sırasını göstərən "ssh -Z user" komutu əlavə edilib.
- Təhlükəsizlik problemləri aradan qaldırılıb:
- SSH Agentinin bloklanması zamanı sessiya bağlama sorğularının düzgün idarə olunmaması problemi düzəldilib ki, bu da daha əvvəl yalnız yerli olaraq icazə verilmiş əməliyyatların, məsələn PKCS#11 tokenlərinin əlavə edilməsi və müəyyən serverlərlə əlaqəli açarların istifadəsi üçün uzaqdan icazə verirdi.
- ssh müştərisində azad edilmiş bir yaddaşa (use-after-free) mümkün müraciəti aradan qaldırılıb, bu yenidən portların yönləndirilməsi və SSH bağlantılarının bir soket vasitəsilə çoxlu şəkildə işə salınması zamanı müştəri hələ də cavab gözləyərkən yeni port yönləndirməsi əlavə edildiyində nəzərə çarpar. server öncəki port yönləndirməsinin açılması üçün cavab gözlənildikdə.
- sshd-də authorized_keys faylında "restrict" flag-ı vasitəsilə təyin edilmiş məhdudiyyətlərin düzgün həyata keçirilməsi təmin edilib.
Mənbə: opennet.ru
