Die Version OpenSSH 9.0 wurde veröffentlicht, eine offene Implementierung von Client und Server für die Nutzung der Protokolle SSH 2.0 und SFTP. In der neuen Version wurde das Dienstprogramm scp standardmäßig auf SFTP umgestellt, anstelle des veralteten Protokolls SCP/RCP.
SFTP verwendet vorhersehbarere Methoden zur Verarbeitung von Namen und es wird keine Verarbeitung von Glob-Mustern in Dateinamen über die Shell auf der Seite des anderen Hosts verwendet, die Sicherheitsprobleme verursacht. Insbesondere bei der Verwendung von SCP und RCP trifft der Server die Entscheidung, welche Dateien und Verzeichnisse an den Client gesendet werden, während der Client lediglich die Richtigkeit der zurückgegebenen Objektnamen überprüft, was im Falle fehlender Überprüfungen auf der Client-Seite erlaubt, zu einem Server andere Dateinamen zu übertragen, die von den angeforderten abweichen.
Das SFTP-Protokoll hat diese Probleme nicht, unterstützt jedoch nicht die Auflösung von speziellen Pfaden wie „~/“. Um diesen Unterschied zu beheben, wird seit OpenSSH 8.7 in der Implementierung des SFTP-Servers die Protok-Erweiterung „expand-path@openssh.com“ zur Auflösung von Pfaden ~/ und ~user/ unterstützt.
Bei der Verwendung von SFTP können Benutzer auch auf Inkompatibilitäten stoßen, die durch die Notwendigkeit der doppelten Escape-Zeichen für spezielle Symbole zur Pfadauflösung in SCP- und RCP-Anfragen verursacht werden, um deren Interpretation auf der Remote-Seite zu verhindern. In SFTP ist ein solches Escaping nicht erforderlich und überflüssige Anführungszeichen können zu einem Datenübertragungsfehler führen. In diesem Zusammenhang hat sich das OpenSSH-Entwicklungsteam entschieden, keine Erweiterung hinzuzufügen, um das Verhalten von scp in diesem Fall zu wiederholen, da das doppelte Escaping als Mangel angesehen wird, der sich nicht lohnt zu wiederholen.
Weitere Änderungen in der neuen Version:
- In ssh und sshd ist standardmäßig der hybride Schlüsselübergabealgorithmus „sntrup761x25519-sha512@openssh.com“ (ECDH/x25519 + NTRU Prime) aktiviert, der gegen Brute-Force-Angriffe auf Quantencomputern resistent ist und mit ECDH/x25519 kombiniert wird, um mögliche Probleme mit NTRU Prime zu blockieren, die in Zukunft auftreten könnten. Im KexAlgorithms, der die Reihenfolge der Schlüsselübergabemethoden bestimmt, steht dieser Algorithmus jetzt an erster Stelle und hat eine höhere Priorität als die Algorithmen ECDH und DH.
Quantencomputer haben noch nicht das Niveau erreicht, um traditionelle Schlüssel zu knacken, aber die Anwendung hybrider Sicherheitsmaßnahmen wird Nutzern Schutz vor Angriffen bieten, die mit der Speicherung abgefangener SSH-Sitzungen verbunden sind, in der Erwartung, dass diese in Zukunft entschlüsselt werden können, wenn die erforderlichen Quantencomputer verfügbar sind.
- Im sftp-server wurde die Erweiterung „copy-data“ hinzugefügt, die es ermöglicht, Daten auf der Serverseite zu kopieren, ohne sie transitiv an den Client zu senden, wenn die Quelldatei und die Zieldatei sich auf demselben befinden. Server.
- Das Kommando „cp“ wurde in das sftp-Tool hinzugefügt, um den Client das Kopieren von Dateien auf der Serverseite zu ermöglichen.
Quelle: opennet.ru
