Se ha publicado la versión OpenSSH 10.5, una implementación abierta del cliente y servidor para trabajar con los protocolos SSH 2.0 y SFTP. Principales cambios:
- Para la versión portátil de OpenSSH ahora se requiere soporte de criptografía basado en curvas elípticas (ECC — Elliptic Curve Cryptography) en la biblioteca libcrypto, incluyendo el soporte para la curva elíptica NISTP521. En las implementaciones de libcrypto de proyectos como LibreSSL, OpenSSL, BoringSSL y AWS LC, dicho soporte está incluido por defecto.
- En la utilidad ssh-keygen, al restablecer la contraseña de claves privadas para tokens FIDO, se ha implementado la activación de las flags touch-required y verify-required, que requieren la confirmación del usuario.
- En la utilidad ssh se ha cambiado el orden de aplicación de los certificados para la autenticación con claves públicas: ahora primero se utilizan las claves FIDO que no requieren acción por parte del usuario, y al final las claves que solicitan verificación mediante PIN o biometría.
- Se ha añadido el comando «ssh -Z user», que muestra las claves en orden de uso para la autenticación con claves públicas.
- Se han solucionado problemas de seguridad:
- Se ha corregido un manejo incorrecto de las solicitudes de vinculación de sesión al bloquear el SSH Agent, lo que permitía que, en lugar de denegar el acceso, el SSH Agent permitiera realizar operaciones de forma remota que solo debían estar disponibles localmente, como añadir tokens PKCS#11 y utilizar claves que estaban vinculadas en las configuraciones a servidores específicos.
- En el cliente ssh se ha eliminado un posible acceso a memoria después de su liberación (use-after-free), que ocurría al multiplexar conexiones SSH a través de un solo socket cuando se añadía un nuevo reenvío de puertos mientras el cliente aún esperaba respuesta para abrir el reenvío anterior. servidores respuesta sobre la apertura del reenvío anterior.
- En sshd se ha garantizado la correcta aplicación de restricciones establecidas mediante la flag «restrict» en el archivo authorized_keys, para túneles redirigidos.
Fuente: opennet.ru
