OpenSSH 10.5 veröffentlicht

Die Veröffentlichung von OpenSSH 10.5, einer Open-Source-Implementierung von Client und Server für den Betrieb über die Protokolle SSH 2.0 und SFTP, wurde bekannt gegeben. Wesentliche Änderungen:

  • Die portable Version von OpenSSH erfordert jetzt die Unterstützung der elliptischen Kryptographie (ECC - Elliptic Curve Cryptography) in der Bibliothek libcrypto, einschließlich der Unterstützung der elliptischen Kurve NISTP521. In den Implementierungen von libcrypto aus den Projekten LibreSSL, OpenSSL, BoringSSL und AWS LC ist diese Unterstützung standardmäßig aktiviert.
  • Im Dienstprogramm ssh-keygen wurde bei der Zurücksetzung des Passworts für private Schlüssel von FIDO-Token das Setzen der Flags touch-required und verify-required implementiert, die eine Bestätigung des Benutzers erfordern.
  • Im Dienstprogramm ssh wurde die Reihenfolge der Anwendung von Zertifikaten bei der Authentifizierung mit öffentlichen Schlüsseln geändert — nun werden zunächst FIDO-Schlüssel verwendet, die keine Benutzeraktionen erfordern, gefolgt von Schlüsseln, die eine PIN-Code- oder biometrische Bestätigung anfordern.
  • Es wurde der Befehl „ssh -Z user“ hinzugefügt, der die Schlüssel in der Reihenfolge ihrer Verwendung für die Authentifizierung mit öffentlichen Schlüsseln anzeigt.
  • Sicherheitsprobleme wurden behoben:
    • Eine fehlerhafte Verarbeitung von Sitzungsbindungsanforderungen beim Blockieren des SSH-Agenten wurde behoben, die dazu führte, dass der SSH-Agent, anstatt den Zugriff zu verweigern, entfernte Operationen zuließ, die nur lokal verfügbar sein sollten, wie das Hinzufügen von PKCS#11-Token und die Verwendung von Schlüsseln, die in den Einstellungen bestimmten Servern zugewiesen sind.
    • Im SSH-Client wurde ein potenzieller Zugriff auf den Speicher nach seiner Freigabe (use-after-free) behoben, der beim Multiplexen von SSH-Verbindungen über einen Socket auftrat, wenn ein neuer Port-Forwarding hinzugefügt wurde, während der Client weiterhin auf Server die Antwort auf die Eröffnung des vorherigen Port-Forwarding wartete.
    • Im sshd wurde die korrekte Anwendung der Einschränkungen, die über das Flag „restrict“ in der Datei authorized_keys festgelegt wurden, für umgeleitete Tunnel sichergestellt.

Quelle: opennet.ru

60GB SSD 8Gb DDR4