Издаден е OpenSSH 9.0 с превод на scp на протокол SFTP

Представен е релиз на OpenSSH 9.0, отворената реализация на клиент и сървър за работа с протоколите SSH 2.0 и SFTP. В новата версия инструментът scp е преместен по подразбиране на SFTP вместо остарелия протокол SCP/RCP.

В SFTP се използват по-предсказуеми методи за обработка на имена и не се прилага обработка на glob-шаблони в имената на файловете чрез shell на другия хост, което създава проблеми със сигурността. В частност, при използване на SCP и RCP, сървърът взима решение за това, кои файлове и директории да изпрати на клиента, а клиентът само проверява коректността на върнатите имена на обекти, което при липса на подходящи проверки от страна на клиента позволява сървър да бъдат предадени други имена на файлове, различаващи се от заявените.

Протоколът SFTP е лишен от посочените проблеми, но не поддържа разкриването на специални пътища, като «~/». За да се отстрани това различие, от OpenSSH 8.7 в реализацията на SFTP-сървъра се поддържа разширение на протокола «expand-path@openssh.com» за разкриване на пътища ~/ и ~user/.

При използване на SFTP потребителите също могат да се сблъскат с несъвместимости, причинени от необходимостта от двойно екраниране на специални символи при разкриване на пътища в заявките SCP и RCP, за да се предотврати тяхното интерпретиране на отдалечената страна. В SFTP такова екраниране не е необходимо и излишните кавички могат да доведат до грешка при предаване на данни. В същото време разработчиците на OpenSSH отказаха да добавят разширение за повторение на поведението на scp в този случай, тъй като двойното екраниране се разглежда като недостатък, който няма смисъл да бъде повтарян.

Други промени в новото издание:

  • В ssh и sshd по подразбиране е включен хибриден алгоритъм за размяна на ключове «sntrup761x25519-sha512@openssh.com» (ECDH/x25519 + NTRU Prime), устойчив на атаки от квантови компютри и комбиниран с ECDH/x25519, за да блокира възможни проблеми в NTRU Prime, които могат да възникнат в бъдеще. В списъка KexAlgorithms, определящ реда на избора на методи за размяна на ключове, споменатият алгоритъм сега е поставен на първо място и е с по-висок приоритет от алгоритмите ECDH и DH.

    Квантовите компютри все още не са достигнали ниво, позволяващо разбиване на традиционните ключове, но използването на хибридна защита ще предпази потребителите от атаки, свързани с запазването на прихванати SSH сесии с очакването, че те могат да бъдат декодирани в бъдеще, когато се появят необходимите квантови компютри.

  • В sftp-сървъра е добавено разширение „copy-data“, което позволява копиране на данни на страната на сървъра, без транзитно изпращане до клиента, ако изходният и целевият файл се намират на едно и също място. сървър.
  • В инструментa sftp е добавена команда „cp“ за иницииране на копиране на файлове от клиента на страната на сървъра.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster