Avatud OpenSSH 10.1 väljaanne, kliendi ja serveri avatud rakenduse jaoks, mis töötab SSH 2.0 ja SFTP protokollide üle.
Peamised muudatused:
- Parandatud turvaprobleem, mis võimaldab ründajal sisestada shell-käsklusi kasutajanime või URI erimärkide manipulatsioonide kaudu, mis võisid olla täidetud, kui käivitati käsk, mis on määratud seadistuses «ProxyCommand» ja sisaldab asendust «%u». Probleem puudutab ainult süsteeme, mis lubavad ssh-i käivitamise ajal asendada kasutajanimesid või URI-sid, mis on saadud usaldamatest allikatest.
Selliste rünnakute tõkestamiseks on keelatud kasutada juhtmärke kasutajanimes, mis on määratud käsureal või asendatud seadistustes %-järjestuste kaudu. Samuti on keelatud kasutada nullmärki («\0») ssh:// URI-s. Erand on tehtud ainult nimest, mis on määratud konfiguratsioonifailis (eeldatakse, et see konfiguratsioonifail on usaldusväärne).
- Sissejuhatus ssh ja ssh-agent tööriistadesse ed25519 võtmete toetamiseks, mis on salvestatud PKCS#11 tokenitesse.
- Faili konfiguratsioonis ssh_config on lisatud seadistus RefuseConnection, mille käitlemisel lõpetatakse protsessi töö aktiivses sektsioonis veateate väljastamisega ilma ühenduse loomise katsetamata. Match host foo RefuseConnection «host foo ei ole enam kasutusel, ühenduge hostiga bar»
- ssh ja sshd on lisatud signaalide SIGINFO käitlejad, et logida teavet seansi ja aktiivse kanali kohta.
- sshd-s, kui kasutaja autentimine sertifikaadi kaudu on tagasi lükatud, tagatakse logis mitte ainult sisselogimise keelamise põhjus, vaid ka ammendav teave probleemse sertifikaadi tuvastamiseks.
- sshd-s on lisatud X11 ekraaninumbri kontroll, mis vastab direktiivis X11DisplayOffset määratud nihkele.
- Unit-testide komplekti on lisatud jõudluse mõõtmise võimalused, mis aktiveeritakse, kui käivitatakse «make UNITTEST_BENCHMARK=yes» OpenBSD-s või «make unit-bench» teistes süsteemides.
Muutused, mis võivad võimalikult tagurpidi ühilduvust rikkuda:
- ssh-s on lisatud hoiatus, kui ühenduse loomisel kasutatakse kvantkompuutri rünnaku eest kaitsmata võtme leppimise algoritmi. Hoiatus on lisatud tuleviku rünnakute riskide tõttu, kasutades varasemaid salvestatud liikluse dump'e. Hoiatuse keelamiseks on ssh_config-faili lisatud valik WarnWeakCrypto. Match host unsafe.example.com WarnWeakCrypto no
- ssh-s ja sshd-s on märkimisväärselt muudetud DSCP (IPQoS) teenuse kvaliteedi parameetrite töötlemist. Nüüd seadistatakse interaktiivse liikluse jaoks vaikimisi EF (Expedited Forwarding) klass, et tagada prioriteetne töötlemine traadita võrkudes. Mitteinteraktiivse liikluse jaoks seadistatakse klass, mida vaikimisi kasutatakse operatsioonisüsteemis. Liikluse klassi saab muuta SSH konfiguratsioonis ja sshd_config-failis IPQoS seadistuse abil. IPv4 ToS (teenuse tüüp) parameetrid IPQoS direktiivis on vananenud (ToS on asendatud DSCP-ga).
- ssh-add-i lisades, et ssh-agenti litsentside lisamisel seadistatakse litsentsi eluea aeg 5 minuti võrra pikemaks kui litsentsi kehtivusaeg (automaatseks aegunud litsentside eemaldamiseks). Selle käitumise keelamiseks on ssh-add-i lisatud valik "-N".
- XMSS võtmete tugi on eemaldatud, kuna see oli märgitud kui eksperimenteerne ja ei olnud kunagi vaikimisi lubatud.
- Unix-soketid, mis on loodud ssh-agent ja sshd protsesside poolt, on viidud kataloogist /tmp katalooge ~/.ssh/agent, mis tagab, et neid sokette ei saa kasutada eraldatud protsessidest, millel on piiratud juurdepääs failisüsteemile, kuid juurdepääs /tmp-le on avatud.
Tulevastes väljaannetes kuulutatakse vananenuks DNS-i kirjed SHA1 SSHFP, seoses SHA1 räsi-funktsiooni usaldusväärsuse probleemidega. Need kirjed ignoreeritakse, ja käsk "ssh-keygen -r" genereerib ainult SHA256 SSHFP kirjeid.
Allikas: opennet.ru
