Die Veröffentlichung von OpenSSH 10.5, einer offenen Implementierung von Client und Server für die Protokolle SSH 2.0 und SFTP, wurde bekannt gegeben. Die wichtigsten Änderungen:
- Für die portable Version von OpenSSH ist nun eine Unterstützung der Elliptischen Kurven-Kryptographie (ECC) in der Bibliothek libcrypto erforderlich, einschließlich der Unterstützung der elliptischen Kurve NISTP521. In den Implementierungen von libcrypto aus den Projekten LibreSSL, OpenSSL, BoringSSL und AWS LC ist diese Unterstützung standardmäßig enthalten.
- In der ssh-keygen-Utility wurde bei der Passwortzurücksetzung für private Schlüssel von FIDO-Token die Möglichkeit implementiert, die Flags touch-required und verify-required festzulegen, die eine Bestätigung vom Benutzer erfordern.
- In der ssh-Utility wurde die Reihenfolge, in der Zertifikate bei der Authentifizierung mit öffentlichen Schlüsseln angewendet werden, geändert — jetzt werden zunächst FIDO-Schlüssel verwendet, die keine Benutzerinteraktion erfordern, und zuletzt Schlüssel, die eine Verifizierung per PIN oder Biometrie anfordern.
- Ein neuer Befehl «ssh -Z user» wurde hinzugefügt, der die Schlüssel in der Reihenfolge anzeigt, in der sie zur Authentifizierung mit öffentlichen Schlüsseln verwendet werden.
- Sicherheitsprobleme wurden behoben:
- Die fehlerhafte Verarbeitung von Anfragen zur Bindung von Sitzungen bei der Blockierung des SSH-Agenten wurde behoben, die dazu führte, dass anstelle einer Zugangsverweigerung der SSH-Agent das Entfernen von PKCS#11-Token und die Verwendung von Schlüsseln, die in den Einstellungen an bestimmte Server gebunden sind, remote erlaubte.
- Im ssh-Client wurde ein potenzieller Zugriff auf Speicher nach dessen Freigabe (use-after-free) behoben, der bei der Multiplexierung von SSH-Verbindungen über einen Socket auftrat, wenn ein neuer Portforwarding hinzugefügt wurde, während der Client noch auf eine Antwort des Servers für das Öffnen des vorherigen Forwardings wartete.
- In sshd wurde die korrekte Anwendung von Einschränkungen, die über das Flag «restrict» in der Datei authorized_keys festgelegt wurden, für weitergeleitete Tunnel sichergestellt.
Quelle: opennet.ru
