Veröffentlichung von OpenSSH 10.1

Die Version OpenSSH 10.1 wurde veröffentlicht, eine Open-Source-Implementierung von Client und Server für die Protokolle SSH 2.0 und SFTP.

Wesentliche Änderungen:

  • Ein Sicherheitsproblem wurde behoben, das es einem Angreifer ermöglichte, Shell-Befehle durch Manipulation von Sonderzeichen im Benutzernamen oder URI einzuschleusen, die bei der Ausführung eines über die Einstellung „ProxyCommand“ angegebenen Befehls, der eine Substitution „%u“ enthielt, ausgeführt werden konnten. Das Problem betrifft nur Systeme, die beim Start von ssh die Substitution von Benutzernamen oder URIs akzeptieren, die aus nicht vertrauenswürdigen Quellen stammen.

    Um solche Angriffe zu verhindern, ist die Verwendung von Steuerzeichen in Benutzernamen, die beim Start in der Befehlszeile angegeben oder über %-Sequenzen in die Einstellungen eingefügt werden, untersagt. Zudem ist die Verwendung des Nullzeichens („\0“) in ssh://-URIs nicht gestattet. Ausnahmen gelten nur für in der Konfigurationsdatei festgelegte Namen (es wird davon ausgegangen, dass die Daten in der Konfigurationsdatei vertrauenswürdig sind).

  • In die Tools ssh und ssh-agent wurde die Unterstützung für ed25519-Schlüssel, die in PKCS#11-Token gespeichert sind, hinzugefügt.
  • In die Konfigurationsdatei ssh_config wurde die Einstellung RefuseConnection hinzugefügt. Bei der Verarbeitung wird im aktiven Abschnitt der Prozess mit einer Fehlermeldung beendet, ohne eine Verbindung herzustellen. Match host foo RefuseConnection „Der Host foo wird nicht mehr verwendet, verbinden Sie sich mit dem Host bar“
  • In ssh und sshd wurden Signalhandler für SIGINFO hinzugefügt, um Informationen über die Sitzung und den aktiven Kanal in das Protokoll auszugeben.
  • In sshd wird im Falle einer Ablehnung der Benutzerauthentifizierung über das Zertifikat nicht nur der Grund für die Sperrung des Zugangs, sondern auch umfassende Informationen zur Identifizierung des fehlerhaften Zertifikats in das Protokoll geschrieben.
  • In sshd wurde eine Überprüfung der X11-Anzeigenummer in Bezug auf die in der Direktive X11DisplayOffset angegebene Verschiebung hinzugefügt.
  • Die Einheitstests wurden um Funktionen zur Leistungsbewertung erweitert, die aktiviert werden, wenn „make UNITTEST_BENCHMARK=yes“ in OpenBSD oder „make unit-bench“ in anderen Systemen ausgeführt wird.

Änderungen, die möglicherweise die Rückwärtskompatibilität beeinträchtigen:

  • In ssh wurde eine Warnung hinzugefügt, wenn bei der Herstellung einer Verbindung ein Schlüsselübereinstimmungsalgorithmus verwendet wird, der nicht quantensicher ist. Die Warnung wurde aufgrund des Risikos zukünftiger Angriffe, die unter Verwendung zuvor gespeicherter Datenverkehrsdumps durchgeführt werden könnten, hinzugefügt. Um die Warnung zu deaktivieren, wurde die Option WarnWeakCrypto in ssh_config hinzugefügt. Match host unsafe.example.com WarnWeakCrypto no
  • In ssh und sshd wurde die Verarbeitung der Quality of Service (QoS) DSCP-Parameter (IPQoS) erheblich geändert. Für interaktive Datenübertragungen wird jetzt standardmäßig die EF-Klasse (Expedited Forwarding) festgelegt, um eine bevorzugte Verarbeitung in drahtlosen Netzwerken zu ermöglichen. Für nicht-interaktive Datenübertragungen wird die Standardklasse verwendet, die im Betriebssystem festgelegt ist. Die Verkehrsklasse kann über die Konfiguration von IPQoS in ssh_config und sshd_config geändert werden. Die ToS-Parameter (Type of Service) für IPv4 in der IPQoS-Direktive wurden als veraltet erklärt (DSCP ersetzt ToS).
  • In ssh-add, when adding a certificate to the ssh-agent, the certificate's lifetime is set to be 5 minutes longer than its validity period (for automatic removal of the expired certificate). To disable this behavior, the option "-N" has been added to ssh-add.
  • Support for XMSS keys has been removed, as it was marked experimental and was never enabled by default.
  • Unix sockets created by the ssh-agent and sshd processes have been moved from the /tmp directory to ~/.ssh/agent, ensuring that access through these sockets is not possible from isolated processes that have restricted access to the filesystem but have access to /tmp.

In future releases, SHA1 SSHFP DNS records will be deprecated due to reliability issues with the SHA1 hash function. These records will be ignored, and the command "ssh-keygen -r" will generate only SHA256 SSHFP records.

Quelle: opennet.ru

Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen 🔥 Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster