Lanzamiento de OpenSSH 10.1.

Se ha publicado la versión OpenSSH 10.1, una implementación abierta de cliente y servidor para trabajar con los protocolos SSH 2.0 y SFTP.

Principales cambios:

  • Se ha solucionado un problema de seguridad que permitía a un atacante inyectar comandos shell a través de manipulaciones con caracteres especiales en el nombre de usuario o URI, que podrían ejecutarse al lanzar un comando especificado a través de la configuración «ProxyCommand» y que contenía la sustitución «%u». El problema afecta solo a sistemas que permiten al lanzar ssh la sustitución de nombres de usuarios o URIs obtenidos de fuentes no confiables.

    Para bloquear tales ataques, se prohíbe el uso de caracteres de control en los nombres de usuario especificados al iniciarse desde la línea de comandos o que se sustituyen en la configuración a través de secuencias %-s. También se prohíbe el uso del carácter nulo («\0») en el URI ssh://. Se hace una excepción solo para nombres especificados en el archivo de configuración (se supone que este archivo de configuración es confiable).

  • Se ha agregado soporte para claves ed25519 almacenadas en tokens PKCS#11 en las utilidades ssh y ssh-agent.
  • Se ha añadido la configuración RefuseConnection al archivo de configuración ssh_config, que al procesarse en la sección activa provoca la finalización del proceso con la salida de un mensaje de error sin intentar establecer la conexión. Match host foo RefuseConnection "el host foo ya no se usa, conéctese al host bar"
  • Se han agregado manejadores de señal SIGINFO a ssh y sshd para registrar información sobre la sesión y el canal activo.
  • En sshd, si se rechaza la autenticación del usuario mediante un certificado, se asegura que se registre en el log no solo la razón del bloqueo del acceso, sino también información exhaustiva para identificar el certificado problemático.
  • Se ha añadido una verificación del número de pantalla X11, en relación con el desplazamiento especificado en la directiva X11DisplayOffset en sshd.
  • Se han añadido capacidades de medición de rendimiento a la suite de pruebas unitarias, activadas al ejecutar «make UNITTEST_BENCHMARK=yes» en OpenBSD o «make unit-bench» en otros sistemas.

Cambios que pueden romper la compatibilidad hacia atrás:

  • Se ha añadido una advertencia en ssh al utilizar un algoritmo de negociación de claves que no es resistente a la recuperación en una computadora cuántica. La advertencia se incluye debido al riesgo de ataques futuros utilizando volúmenes de tráfico previamente guardados. Para desactivar la advertencia, se ha agregado la opción WarnWeakCrypto en ssh_config. Match host unsafe.example.com WarnWeakCrypto no
  • Se ha modificado significativamente el tratamiento de los parámetros de calidad del servicio DSCP (IPQoS) en ssh y sshd. Ahora, la clase EF (Expedited Forwarding) se establece de forma predeterminada para el tráfico interactivo, priorizando su procesamiento en redes inalámbricas. Para el tráfico no interactivo, se utiliza la clase predeterminada de la sistema operativo. La clase de tráfico se puede modificar mediante la configuración de IPQoS en ssh_config y sshd_config. Los parámetros ToS (tipo de servicio) para IPv4 en la directiva IPQoS se han declarado obsoletos (DSCP ha reemplazado a ToS).
  • En ssh-add, al agregar un certificado al ssh-agent, se ha implementado la posibilidad de establecer la duración del certificado en 5 minutos más de lo que realmente dura (para eliminar automáticamente los certificados caducados). Para desactivar este comportamiento en ssh-add, se ha añadido la opción «-N».
  • Se ha eliminado el soporte para claves XMSS, que se había marcado como experimental y nunca se había incluido de forma predeterminada.
  • Los sockets Unix, creados por los procesos ssh-agent y sshd, se han trasladado del directorio /tmp a ~/ .ssh/agent, lo que garantiza que no se pueda acceder a esos sockets desde procesos aislados, que tienen acceso limitado al sistema de archivos, pero tienen acceso a /tmp.

En futuras versiones, se declararán obsoletas las entradas DNS SHA1 SSHFP debido a problemas relacionados con la confiabilidad de la función hash SHA1. Estas entradas serán ignoradas y el comando «ssh-keygen -r» generará únicamente entradas SHA256 SSHFP.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster