{"id":99317,"date":"2021-03-03T10:22:34","date_gmt":"2021-03-03T08:22:34","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/reliz-openssh-8-5"},"modified":"2021-03-03T10:22:34","modified_gmt":"2021-03-03T08:22:34","slug":"reliz-openssh-8-5","status":"publish","type":"post","link":"https:\/\/prohoster.info\/es\/blog\/news\/reliz-openssh-8-5","title":{"rendered":"Lanzamiento de OpenSSH 8.5","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Despu\u00e9s de cinco meses de desarrollo, se presenta el lanzamiento de OpenSSH 8.5, una implementaci\u00f3n abierta del cliente y servidor para trabajar con los protocolos SSH 2.0 y SFTP.    <\/p>\n<p>Los desarrolladores de OpenSSH han recordado la pr\u00f3xima eliminaci\u00f3n de los algoritmos obsoletos que utilizan hashes SHA-1, debido al aumento de la efectividad de los ataques de colisi\u00f3n con un prefijo determinado (el costo de encontrar una colisi\u00f3n se estima en aproximadamente 50 mil d\u00f3lares). En una de las pr\u00f3ximas versiones, planean desactivar por defecto la posibilidad de usar el algoritmo de firma digital RSA \u00abssh-rsa\u00bb, que se menciona en el RFC original del protocolo SSH y sigue siendo ampliamente utilizado en la pr\u00e1ctica.    <\/p>\n<p>Para verificar el uso de ssh-rsa en sus sistemas, puede intentar conectarse por ssh con la opci\u00f3n \u00ab-oHostKeyAlgorithms=-ssh-rsa\u00bb. Sin embargo, la desactivaci\u00f3n por defecto de las firmas digitales \u00abssh-rsa\u00bb no significa un rechazo total del uso de claves RSA, ya que adem\u00e1s de SHA-1, el protocolo SSH permite el uso de otros algoritmos de hashing. En particular, adem\u00e1s de \u00abssh-rsa\u00bb, seguir\u00e1 siendo posible utilizar los pares \u00abrsa-sha2-256\u00bb (RSA\/SHA256) y \u00abrsa-sha2-512\u00bb (RSA\/SHA512).    <\/p>\n<p>Para facilitar la transici\u00f3n a los nuevos algoritmos en OpenSSH 8.5, la configuraci\u00f3n UpdateHostKeys est\u00e1 habilitada por defecto, lo que permite actualizar autom\u00e1ticamente a los clientes a algoritmos m\u00e1s seguros. Con esta configuraci\u00f3n se activa una extensi\u00f3n especial del protocolo \u00abhostkeys@openssh.com\u00bb, que permite al servidor informar al cliente sobre todas las claves de host disponibles despu\u00e9s de la autenticaci\u00f3n. El cliente puede reflejar estas claves en su archivo ~\/ .ssh\/known_hosts, lo que facilita la actualizaci\u00f3n de las claves de host y simplifica el cambio de claves. <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/es\/server\/dts-dronten\/\"   title=\"servidor\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"2618\">servidor<\/a>.     <\/p>\n<p>El uso de UpdateHostKeys est\u00e1 limitado por varias condiciones, las cuales podr\u00edan ser eliminadas en el futuro: la clave debe mencionarse en UserKnownHostsFile y no usarse en GlobalKnownHostsFile; la clave debe estar presente solo bajo un nombre; no se debe aplicar un certificado de clave de host; no se deben usar comodines por nombre de host en known_hosts; debe estar desactivada la configuraci\u00f3n VerifyHostKeyDNS; debe estar activo el par\u00e1metro UserKnownHostsFile.     <\/p>\n<p>Entre los algoritmos recomendados para migrar se mencionan rsa-sha2-256\/512 basado en RFC8332 RSA SHA-2 (compatible desde OpenSSH 7.2 y utilizado por defecto), ssh-ed25519 (compatible desde OpenSSH 6.5) y ecdsa-sha2-nistp256\/384\/521 basado en RFC5656 ECDSA (compatible desde OpenSSH 5.7).           <\/p>\n<p>Otros cambios:  <\/p>\n<ul>\n<li class=\"l\"> Cambios relacionados con la seguridad:\n<ul>\n<li class=\"l\"> Se ha corregido una vulnerabilidad en ssh-agent provocada por la liberaci\u00f3n repetida de un bloque de memoria ya liberado (double-free). El problema se manifiesta desde el lanzamiento de OpenSSH 8.2 y puede ser explotado si el atacante tiene acceso al socket de ssh-agent en el sistema local. La explotaci\u00f3n se complica por el hecho de que solo el usuario root y el usuario original tienen acceso al socket. El escenario de ataque m\u00e1s probable es redirigir el agente a una cuenta controlada por el atacante, o a un host en el que el atacante tenga acceso root.\n<li class=\"l\"> Se ha agregado protecci\u00f3n en sshd contra la transmisi\u00f3n de par\u00e1metros muy grandes con el nombre de usuario al subsistema PAM, lo que permite bloquear vulnerabilidades en los m\u00f3dulos del sistema PAM (Pluggable Authentication Module). Por ejemplo, el cambio permite evitar que sshd se utilice como vector para aprovechar una vulnerabilidad de root recientemente descubierta en Solaris (CVE-2020-14871).      <\/ul>\n<li class=\"l\"> Cambios que potencialmente afectan la compatibilidad:\n<ul>\n<li class=\"l\"> En ssh y sshd se ha mejorado el m\u00e9todo experimental de intercambio de claves, resistente a ataques de ordenadores cu\u00e1nticos. Los ordenadores cu\u00e1nticos son radicalmente m\u00e1s r\u00e1pidos para resolver la factorizaci\u00f3n de n\u00fameros naturales en factores primos, que es la base de los algoritmos de cifrado asim\u00e9trico modernos y es eficazmente no resoluble en procesadores cl\u00e1sicos. El m\u00e9todo utilizado se basa en el algoritmo NTRU Prime, desarrollado para criptosistemas postcu\u00e1nticos, y en el m\u00e9todo de intercambio de claves basado en curvas el\u00edpticas X25519. En lugar de sntrup4591761x25519-sha512@tinyssh.org, el m\u00e9todo ahora se identifica como sntrup761x25519-sha512@openssh.com (el algoritmo sntrup4591761 ha sido reemplazado por sntrup761).\n<li class=\"l\"> En ssh y sshd se ha cambiado el orden de anuncio de los algoritmos de firma digital soportados. Ahora se ofrece ED25519 primero en lugar de ECDSA.\n<li class=\"l\"> En ssh y sshd, la configuraci\u00f3n de los par\u00e1metros de calidad de servicio TOS\/DSCP para sesiones interactivas ahora se realiza antes de establecer la conexi\u00f3n TCP.\n<li class=\"l\"> En ssh y sshd se ha dejado de soportar el cifrado rijndael-cbc@lysator.liu.se, que es id\u00e9ntico a aes256-cbc y se utiliz\u00f3 hasta la aprobaci\u00f3n del RFC-4253.\n<li class=\"l\"> Por defecto, se ha desactivado el par\u00e1metro CheckHostIP, cuyo beneficio es insignificante, pero su uso complica significativamente la rotaci\u00f3n de claves para hosts detr\u00e1s de equilibradores de carga.      <\/ul>\n<li class=\"l\"> En sshd se han a\u00f1adido configuraciones PerSourceMaxStartups y PerSourceNetBlockSize para limitar la intensidad de inicio de los manejadores en funci\u00f3n de la direcci\u00f3n del cliente. Los par\u00e1metros especificados permiten gestionar m\u00e1s finamente la restricci\u00f3n sobre el inicio de procesos, en comparaci\u00f3n con la configuraci\u00f3n general MaxStartups.\n<li class=\"l\">  En ssh y sshd se ha a\u00f1adido una nueva configuraci\u00f3n LogVerbose, que permite elevar forzosamente el nivel de informaci\u00f3n de depuraci\u00f3n registrada en el log, con la posibilidad de filtrado por patrones, funciones y archivos.\n<li class=\"l\"> En ssh, al aceptar una nueva clave de host se asegura la visualizaci\u00f3n de todos los nombres de host y <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/es\/lir\/ipv4\/\"   title=\"direcciones IP\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"830\">direcciones IP<\/a>, asociados con la clave.\n<li class=\"l\"> En ssh se permite especificar la opci\u00f3n UserKnownHostsFile=none para desactivar el uso del archivo known_hosts al identificar las claves de host.\n<li class=\"l\"> En ssh_config para ssh se ha a\u00f1adido la configuraci\u00f3n KnownHostsCommand, que permite obtener datos de known_hosts a partir de la salida del comando especificado.\n<li class=\"l\"> En ssh_config para ssh se ha a\u00f1adido la opci\u00f3n PermitRemoteOpen, que permite restringir el destino al utilizar la opci\u00f3n RemoteForward con SOCKS.\n<li class=\"l\"> En ssh, para las llaves FIDO se asegura una nueva solicitud de PIN en caso de fallo de la operaci\u00f3n de firma digital debido a un PIN incorrecto y la falta de solicitud de PIN al usuario (por ejemplo, cuando no se pudieron obtener datos biom\u00e9tricos correctos y el dispositivo volvi\u00f3 a la entrada manual del PIN).\n<li class=\"l\"> En sshd, se ha a\u00f1adido soporte para llamadas al sistema adicionales en el mecanismo de aislamiento de procesos basado en seccomp-bpf en la plataforma Linux.\n<li class=\"l\"> Se ha actualizado la utilidad contrib\/ssh-copy-id.          <\/ul>\n<p>Fuente: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=54690\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u043e\u0441\u043b\u0435 \u043f\u044f\u0442\u0438 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 OpenSSH 8.5, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u043a\u043b\u0438\u0435\u043d\u0442\u0430 \u0438 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0434\u043b\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u043f\u043e \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u0430\u043c SSH 2.0 \u0438 SFTP. \u0420\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0447\u0438\u043a\u0438 OpenSSH \u043d\u0430\u043f\u043e\u043c\u043d\u0438\u043b\u0438 \u043e \u0433\u0440\u044f\u0434\u0443\u0449\u0435\u043c \u043f\u0435\u0440\u0435\u0432\u043e\u0434\u0435 \u0432 \u0440\u0430\u0437\u0440\u044f\u0434 \u0443\u0441\u0442\u0430\u0440\u0435\u0432\u0448\u0438\u0445 \u0430\u043b\u0433\u043e\u0440\u0438\u0442\u043c\u043e\u0432, \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0449\u0438\u0445 \u0445\u0435\u0448\u0438 SHA-1, \u0432 \u0441\u0432\u044f\u0437\u0438 \u0441 \u043f\u043e\u0432\u044b\u0448\u0435\u043d\u0438\u0435\u043c \u044d\u0444\u0444\u0435\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u0438 \u043a\u043e\u043b\u043b\u0438\u0437\u0438\u043e\u043d\u043d\u044b\u0445 \u0430\u0442\u0430\u043a \u0441 \u0437\u0430\u0434\u0430\u043d\u043d\u044b\u043c \u043f\u0440\u0435\u0444\u0438\u043a\u0441\u043e\u043c (\u0441\u0442\u043e\u0438\u043c\u043e\u0441\u0442\u044c \u043f\u043e\u0434\u0431\u043e\u0440\u0430 \u043a\u043e\u043b\u043b\u0438\u0437\u0438\u0438 \u043e\u0446\u0435\u043d\u0438\u0432\u0430\u0435\u0442\u0441\u044f \u043f\u0440\u0438\u043c\u0435\u0440\u043d\u043e \u0432 50 \u0442\u044b\u0441\u044f\u0447 \u0434\u043e\u043b\u043b\u0430\u0440\u043e\u0432). \u0412 \u043e\u0434\u043d\u043e\u043c [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-99317","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u043e\u0441\u043b\u0435 \u043f\u044f\u0442\u0438 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 OpenSSH 8.5, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u043a\u043b\u0438\u0435\u043d\u0442\u0430 \u0438 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0434\u043b\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u043f\u043e \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u0430\u043c SSH 2.0 \u0438 SFTP.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/es\/blog\/news\/reliz-openssh-8-5\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"es_ES\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0420\u0435\u043b\u0438\u0437 OpenSSH 8.5 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u043e\u0441\u043b\u0435 \u043f\u044f\u0442\u0438 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 OpenSSH 8.5, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u043a\u043b\u0438\u0435\u043d\u0442\u0430 \u0438 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0434\u043b\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u043f\u043e \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u0430\u043c SSH 2.0 \u0438 SFTP.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/es\/blog\/news\/reliz-openssh-8-5\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2021-03-03T08:22:34+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2021-03-03T08:22:34+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Lanzamiento de OpenSSH 8.5 | ProHoster","description":"Despu\u00e9s de cinco meses de desarrollo, se presenta el lanzamiento de OpenSSH 8.5, una implementaci\u00f3n abierta del cliente y servidor para trabajar con los protocolos SSH 2.0 y SFTP.","canonical_url":"https:\/\/prohoster.info\/es\/blog\/news\/reliz-openssh-8-5","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"es_ES","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0420\u0435\u043b\u0438\u0437 OpenSSH 8.5 | ProHoster","og:description":"\u041f\u043e\u0441\u043b\u0435 \u043f\u044f\u0442\u0438 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 OpenSSH 8.5, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u043a\u043b\u0438\u0435\u043d\u0442\u0430 \u0438 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0434\u043b\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u043f\u043e \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u0430\u043c SSH 2.0 \u0438 SFTP.","og:url":"https:\/\/prohoster.info\/es\/blog\/news\/reliz-openssh-8-5","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2021-03-03T08:22:34+00:00","article:modified_time":"2021-03-03T08:22:34+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"99317","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-03 08:32:44","updated":"2026-02-09 21:38:09","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/99317","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/comments?post=99317"}],"version-history":[{"count":2,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/99317\/revisions"}],"predecessor-version":[{"id":159900,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/99317\/revisions\/159900"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media?parent=99317"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/categories?post=99317"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/tags?post=99317"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}