Издание на OpenSSH 10.1

Обявен е релийз на OpenSSH 10.1, отворена реализация на клиента и сървъра за работа по протоколите SSH 2.0 и SFTP.

Основни промени:

  • Проблем с сигурността е отстранен, позволяващ на атакуващия да внедри shell-команди чрез манипулации със специални символи в името на потребителя или URI, които можеха да бъдат изпълнени при стартиране на команда, зададена чрез настройката «ProxyCommand» и съдържаща подстановката «%u». Проблемът засяга само системи, които разрешават подстановката на имена на потребители или URI, получени от ненадеждни източници, при стартиране на ssh.

    За предотвратяване на подобни атаки е забранено използването на управляващи символи в имената на потребителите, посочени при стартиране в командния ред или внедрени в настройките чрез %-последователности. Също така е забранено използването на нулевия символ («\0») в URI ssh://. Изключение се прави само за имена, зададени в конфигурационния файл (приема се, че данните в този файл са надеждни).

  • В утилитите ssh и ssh-agent е добавена поддръжка за ключове ed25519, съхранявани в PKCS#11 токени.
  • В конфигурационния файл ssh_config е добавена настройка RefuseConnection, при обработка на която в активната секция процесът се прекратява с изходно съобщение за грешка без опит за установяване на връзка. Match host foo RefuseConnection «хост foo вече не се използва, свържете се с хост bar»
  • В ssh и sshd са добавени обработчици на сигнал SIGINFO за записване в лог на информация за сесията и активния канал.
  • В sshd, в случай на отхвърляне на аутентификацията на потребителя по сертификат, е осигурен запис в лог не само на причината за блокирането на входа, но и на изчерпателна информация за идентификация на проблемния сертификат.
  • В sshd е добавена проверка на номера на дисплея X11, относно смещението, посочено в директивата X11DisplayOffset.
  • В комплекта unit-тестове са добавени възможности за измерване на производителността, активирани при стартиране на «make UNITTEST_BENCHMARK=yes» в OpenBSD или «make unit-bench» в останалите системи.

Промени, потенциално нарушаващи обратната съвместимост:

  • В ssh е добавено предупреждение при използване на алгоритъра за съгласуване на ключове, устойчив на подбор от квантови компютри, при установяване на свързаност. Предупреждението е добавено заради риска от извършване на атаки в бъдеще, използвайки преди това запазени потоци. За да деактивирате предупреждението в ssh_config, е добавена опция WarnWeakCrypto. Match host unsafe.example.com WarnWeakCrypto no
  • В ssh и sshd е направена значителна промяна в обработката на параметрите за качество на услугата DSCP (IPQoS). За интерактивен трафик сега по подразбиране се задава клас EF (Expedited Forwarding) за приоритетна обработка в безжични мрежи. За неинтерактивен трафик се задава клас, по подразбиране, използван в операционната система. Класът на трафика може да бъде променен с настройката IPQoS в ssh_config и sshd_config. Параметрите ToS (type-of-service) за IPv4 в директивата IPQoS са обявени за остарели (DSCP замени ToS).
  • В ssh-add, при добавяне на сертификат в ssh-agent, е реализирано задаване на време на живот на сертификата с 5 минути повече от срока на валидност на сертификата (за автоматично премахване на изтеклия сертификат). За деактивиране на това поведение в ssh-add е добавена опция '-N'.
  • Премахната е подкрепата за ключове XMSS, която беше маркирана като експериментална и никога не беше включена по подразбиране.
  • Unix-сокетите, създавани от процесите ssh-agent и sshd, са преместени от директорията /tmp в ~/.ssh/agent, което гарантира, че не може да се осъществи достъп до тези сокети от изолирани процеси, за които достъпът до файловата система е ограничен, но достъпът до /tmp е отворен.

В бъдещи версии ще бъдат обявени за остарели DNS записите SHA1 SSHFP, поради проблеми с надеждността на хеш функцията SHA1. Тези записи ще бъдат игнорирани, а командата 'ssh-keygen -r' ще генерира единствено записи SHA256 SSHFP.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster