Vydání OpenSSH 10.3

Po šesti měsících vývoje byla vydána OpenSSH 10.3, open source implementace klienta. server Pro použití s ​​protokoly SSH 2.0 a SFTP. Klíčové změny:

  • Byla opravena zranitelnost, která mohla útočníkovi s kontrolou nad uživatelským jménem zadaným při spuštění utility ssh umožnit potenciálně spustit libovolné příkazy shellu. Tato zranitelnost se vyskytuje v systémech, které používají substituci „%u“ v určitých direktivách konfiguračního souboru, například „Match exec“. Problém je způsoben ověřováním speciálních znaků v uživatelském jméně po provedení substituce % v konfiguračním souboru ssh_config.
  • Byl opraven bezpečnostní problém v sshd způsobený nesprávným porovnáváním volby authorized_keys principals="" se seznamem jmen (principalů) v certifikátu, pokud jména obsahují znak ",". Zneužití této zranitelnosti vyžaduje, aby v volbě authorized_keys principals="" bylo zadáno více jmen a aby certifikační autorita vydala certifikát s více jmény oddělenými čárkami (to obvykle není povoleno). Chování certifikátů s prázdným jménem bylo změněno: dříve byl prázdný název pokryt všemi volbami authorized_keys principals="", nyní však pokryt není.
  • Opraven problém v scp, kdy nahrávání souboru jako root s volbou -O a bez volby -p nevymazávalo příznaky setuid/setgid.
  • V sshd byl opraven problém se zpracováním klíčů ECDSA v direktivách PubkeyAcceptedAlgorithms a HostbasedAcceptedAlgorithms, kvůli kterému v případě zadání libovolného algoritmu ECDSA (například „ecdsa-sha2-nistp384“) byly akceptovány i všechny ostatní algoritmy založené na ECDSA, i když nebyly explicitně uvedeny jako akceptovatelné.
  • Při interakci s SSH agenty nyní ssh a sshd podporují identifikátory (kódové body) definované IANA ve specifikaci draft-ietf-sshm-ssh-agent. Podpora dříve používaných identifikátorů, jako je „@openssh.com“, je zachována.
  • ssh-agent implementuje rozšíření „query“, definované ve specifikaci draft-ietf-sshm-ssh-agent, které umožňuje určit funkce podporované agentem. Do utility ssh-add byla přidána volba „-Q“ pro dotazování seznamu podporovaných rozšíření protokolů.
  • V sshd_config lze v direktivě RevokedKeys zadat více souborů a v ssh_config lze v direktivě RevokedHostKeys zadat více souborů.
  • SSH nyní obsahuje příkaz escape "~I" a volbu "-O conninfo" pro zobrazení informací o aktuálním připojení a také volbu "-O channels" pro zobrazení informací o otevřených kanálech.
  • V sshd nyní direktiva PerSourcePenalties obsahuje volbu 'invaliduser' pro přidání zpoždění (výchozí hodnota 5 sekund) při pokusu o přihlášení s neexistujícím uživatelem. Byla přidána možnost zadat hodnoty zpoždění, které nejsou celočíselné.
  • Do sshd byla přidána možnost GSSAPIDelegateCredentials, která řídí přijímání delegovaných přihlašovacích údajů poskytnutých klientem.
  • ssh-keygen nyní podporuje zápis klíčů ED25519 ve formátu PKCS8.
  • Přidána podpora pro schéma digitálního podpisu ed25519, implementované prostřednictvím knihovny libcrypto.

Zdroj: opennet.ru

Kupte si spolehlivý hosting pro stránky s DDoS ochranou, VPS VDS servery 🔥 Kupte si spolehlivý webhosting s ochranou DDoS, VPS VDS servery | ProHoster