PÀrast kuue kuu arendust on vÀlja antud OpenSSH 10.3, avatud klient ja serverile server, mis toetab SSH 2.0 ja SFTP protokolle. Peamised muudatused:
- Kardetud haavatavus, mis vĂ”imaldas rĂŒndajal, kes kontrollis kĂ€ivitatud ssh utiliidi kĂ€ivitamisel edastatavat kasutajanime, potentsiaalselt kĂ€ivitada juhuslikke shell-komande. See haavatavus esines sĂŒsteemides, mis kasutasid '%u' asendust mĂ”nedes konfiguratsioonifailide direktiivides, nagu "Match exec". Probleem tulenes erimĂ€rkide kontrollimisest kasutajanimes (%-asenduste töötlemise jĂ€rel) ssh_config konfiguratsioonifailis.
- Korrigeeritud on sshd turvaprobleem, mis tulenes sobimatu sobitamisest authorized_keys direktiivis principals="" nimede loeteluga (principal) sertifikaadist, kui nimedes oli mĂ€rk «,». Selle haavatavuse ekspluateerimiseks pidi authorized_keys direktiivis olema mÀÀratud mitu nime ning sertifikaadi vĂ€lja andnud sertifitseerimiskeskus pidi vĂ€lja andma sertifikaadi mitme nimega, eraldatuna koma kaudu (tavaliselt seda ei lubata). Muudetud on tĂŒhja nimega sertifikaatide kĂ€itumist â varem kuulutati tĂŒhi nimi alla kĂ”ikidele authorized_keys direktiivides soovitatud valikutele, nĂŒĂŒd aga mitte.
- Scpis on lahendatud probleem, mille tĂ”ttu ei eemaldatud pĂ€rast faili ĂŒleslaadimist root Ă”igustega koos valiku «-O» ja ilma «-p» valikuta setuid/setgid flage.
- sshd-s on parandatud ECDSA vĂ”tmete töötlemise probleem, mis esines direktiivides PubkeyAcceptedAlgorithms ja HostbasedAcceptedAlgorithms, mille tĂ”ttu hakati aktsepteerima kĂ”iki ECDSA pĂ”hiseid algoritme, kui mÀÀrati ĂŒkski ECDSA algoritm (nĂ€iteks «ecdsa-sha2-nistp384»), isegi kui neid ei olnud selgelt aktsepteeritavate nimekiri.
- ssh ja sshd on lisatud toetus identifikaatoritele (codepoint), mis on mÀÀratletud IANA poolt draft-ietf-sshm-ssh-agent spetsifikatsioonis. Varasemalt kasutatud identifikaatorite toetus, nagu «@openssh.com», on sÀilinud.
- ssh-agentis on rakendatud «query» laiendus, mis on mÀÀratletud draft-ietf-sshm-ssh-agent spetsifikatsioonis ja mis vÔimaldab mÀÀrata agenti toetavad funktsioonid. Toetuste loendi saamiseks on ssh-add utiliidile lisatud «-Q» valik.
- sshd_configis on lubatud mÀÀrata mitu faili direktiivis RevokedKeys ning ssh_configis direktiivis RevokedHostKeys.
- ssh-s on lisatud escape-kĂ€sk «~I» ning valik «-O conninfo», et nĂ€idata praeguse ĂŒhenduse teavet, samuti valik «-O channels», et nĂ€idata avatud kanalite teavet.
- sshd-s on direktiivis PerSourcePenalties rakendatud valik âinvaliduserâ, et lisada viivitus, kui proovida siseneda mitteeksisteeriva kasutajana (vaikimisi 5-sekundiline). Lisatud on vĂ”imalus mÀÀrata mitte tĂ€isarvulisi viivitusvÀÀrtusi.
- sshd-s on lisatud valik GSSAPIDelegateCredentials, et hallata kliendi esitatud delegeeritud mandaate.
- ssh-keygenis on lisatud toetus ED25519 vÔtmete salvestamiseks PKCS8 formaadis.
- Lisatud on ed25519 digiallkirjade skeemi toetus, mis on ellu viidud lÀbi libcrypto.
Allikas: opennet.ru
