Avalikustatud on OpenSSH 9.5, avatud rakenduse klient ja server SSH 2.0 ja SFTP protokollide jaoks.
Peamised muudatused:
- Käsku ssh-keygen on vaikimisi sisse lülitatud Ed25519 digitaalallkirja generatsioon, mille on välja töötanud Daniel Bernstein ja standardinud RFC 8709. Ed25519 võtmed on toetatud alates OpenSSH 6.5 versioonist (2014. aasta) ning on mugavamad oma väikese suuruse poolest. Samuti on Ed25519 digitaalallkirjad turvalisemad kui ECDSA ja DSA ning demonstreerivad väga suurt allkirjastamise ja kontrollimise kiirus. Ed25519 purunemiskindlus on umbes 2^128 (keskmiselt vajab Ed25519 rünnakuks 2^140 bititegevust), mis vastab selliste algoritmide kindlusele nagu NIST P-256 ja RSA 375-baidise võtmega või 128-bitise plokišifri kindlusele. Ed25519 ei allu ka hash-kollisioonide probleemidele, ei ole tundlik vahemälu ajastusele suunatud rünnakute ega kõrvalkanali rünnakute suhtes.
- Ssh utiliidile on lisatud kaitse kõrvalkanali rünnakute eest, mis analüüsivad klaviatuuri klahvivajutuste vahelisi viivitusi, et taastada sisestus. Sellised rünnakud põhinevad sellele, et klahvivajutuste vahelised viivitused sõltuvad klahvide asetusest klaviatuuril (näiteks reageerimine tähe 'F' sisestamisel on kiirem kui 'Q' või 'X' sisenemisel, kuna vajaminevad sõrme liigutused on vähem). SSH oli nende rünnakute suhtes haavatav, kuna edastas sisestatud sümboli teabe eraldi paketina pärast iga klahvivajutust, mistõttu paketide edastamise viivitused korreleerusid klahvivajutuste vaheliste viivitustega.
Ssh-s on rakendatud meetod, mis peidab interaktiivse sisendi omadused liikluses, edastades andmeid mitte kirjutamise käigus, vaid ainult kindlate ajavahemike tagant (vaikimisi 20 ms). Lisaks saadetakse ründajate segadusse ajamiseks juhuslikel hetkedel pärast tegelike andmete edastamist vale klahvivajutusi. Ssh_config-s on kaitse seadistamiseks lisatud parameeter 'ObscureKeystrokeTiming'.
- SSH ja sshd toetavad SSH protokolli laiendust "ping@openssh.com", mis lisab uue sõnumitüübi SSH2_MSG_PING ja SSH2_MSG_PONG, et saata pakette regulaarselt teatud ajavahemike järel. See laiendus on vajalik juba mainitud kaitseks kolmandate osapoolte rünnakute vastu.
- sshd-s on lubatud Sybsystem direktiivide ülekirjutamine Match plokkide kaudu.
- sshd-s on Subsystem direktiivis muutunud tsitaatide käsitlemine, mis nüüd säilitab need käskude ja argumentide puhul, mis võib viia väga haruldaste konfiguratsioonidega ühilduvuse probleemideni.
Allikas: opennet.ru
