OpenSSH 9.5 veröffentlicht

Die Veröffentlichung von OpenSSH 9.5, einer offenen Implementierung des Clients und Servers fĂŒr die Verwendung mit den Protokollen SSH 2.0 und SFTP, wurde bekannt gegeben.

HauptÀnderungen:

  • In ssh-keygen ist standardmĂ€ĂŸig die Generierung von SchlĂŒsseln auf Basis der digitalen Signatur Ed25519 enthalten, die von Daniel Bernstein entwickelt und in RFC 8709 standardisiert wurde. Es wird festgestellt, dass Ed25519-SchlĂŒssel seit der Veröffentlichung von OpenSSH 6.5 (2014) unterstĂŒtzt werden und aufgrund ihrer geringen GrĂ¶ĂŸe benutzerfreundlicher sind. DarĂŒber hinaus bieten Ed25519 digitale Signaturen ein höheres Sicherheitsniveau als ECDSA und DSA und zeigen eine sehr hohe Geschwindigkeit bei der Verifizierung und Erstellung von Signaturen. Die WiderstandsfĂ€higkeit von Ed25519 gegen Angriffe betrĂ€gt etwa 2^128 (im Durchschnitt sind fĂŒr einen Angriff auf Ed25519 etwa 2^140 bitweise Operationen erforderlich), was der WiderstandsfĂ€higkeit solcher Algorithmen wie NIST P-256 und RSA mit einer SchlĂŒssellĂ€nge von 375 Byte oder bei einem 128-Bit-Blockchiffrier entspricht. Ed25519 ist auch nicht anfĂ€llig fĂŒr Kollisionen in Hashwerten, unempfindlich gegen Angriffe zur Bestimmung der Cache-Geschwindigkeit (Cache-Timing-Angriffe) und Angriffe ĂŒber SeitenkanĂ€le (Side-Channel-Angriffe).
  • Das Dienstprogramm ssh wurde mit einem Schutz gegen Angriffe ĂŒber SeitenkanĂ€le ausgestattet, die Verzögerungen zwischen Tasteneingaben analysieren, um die Eingaben wiederherzustellen. Solche Angriffe basieren darauf, dass die Verzögerungen zwischen den TastenanschlĂ€gen beim Tippen von der Position der Tasten auf der Tastatur abhĂ€ngen (zum Beispiel erfolgt die Reaktion beim Eingeben des Buchstabens „F“ schneller als beim Eingeben von „Q“ oder „X“, da fĂŒr den Tastendruck weniger Fingerbewegungen erforderlich sind). SSH war gegenĂŒber diesen Angriffen anfĂ€llig, da es Informationen ĂŒber das eingegebene Zeichen in einem separaten Paket sofort nach dem DrĂŒcken jeder Taste sendete, sodass die Verzögerungen zwischen den Paketen mit den Verzögerungen zwischen den Tasteneingaben korrelierten.

    Um die Besonderheiten der interaktiven Eingabe im Traffic in ssh zu verbergen, wird die DatenĂŒbertragung nicht wĂ€hrend der Eingabe, sondern nur in festen ZeitabstĂ€nden (standardmĂ€ĂŸig 20 ms) durchgefĂŒhrt. DarĂŒber hinaus wird zur Verwirrung der Angreifer in zufĂ€lligen Momenten nach dem Versenden realer Daten eine fiktive Tasteneingabe gesendet. Zur Konfiguration des Schutzes wurde in ssh_config der Parameter „ObscureKeystrokeTiming“ hinzugefĂŒgt.

  • In ssh and sshd, support for the SSH protocol extension "ping@openssh.com" has been implemented, which adds a new type of messages SSH2_MSG_PING and SSH2_MSG_PONG for periodically sending packets at regular intervals. This extension is necessary for the aforementioned protection against attacks through external channels.
  • In sshd, the overriding of Sybsystem directives is allowed through Match blocks.
  • In sshd, the handling of quotes in the Subsystem directive has been changed, now preserving them for commands and arguments, which may lead to compatibility issues with very rare configurations.

Quelle: opennet.ru

60GB SSD 8Gb DDR4