Avatud on OpenSSH 10.4

Pärast kolme kuu arendust on välja antud OpenSSH 10.4, avatud kliendi- ja serveriteost SSH 2.0 ja SFTP protokollide jaoks. Peamised muutused:

  • Lisatud on eksperimentaalne toetus kombineeritud digitaalse allkirjastamise skeemile "mldsa44-ed25519", mis ühendab postkvantumilise algoritmi ML-DSA 44 ja elliptiliste kõverate põhiseadme Ed25519. Toetuse lubamiseks tuleb lisada "mldsa44-ed25519" direktiividesse HostKeyAlgorithms ja PubkeyAcceptedAlgorithms. Võtmete genereerimiseks saab kasutada käsku "ssh-keygen -t mldsa44-ed25519".
  • Ssh-s ja sshd-s on rakendatud uus mustrite vastavuse süsteemi teostus, mis põhineb mitte-määratletud lõppautomaatidel ja ei ole tundlik eksponentsiaalse keerukuse kasvu probleemide suhtes maskide kasutamisel, mis sisaldavad palju sümboleid "*".
  • Linuxi kogude sshd käitumist on muudetud, kui süsteemikutsungite filtreerimine on lubatud seccompi abil. Varem põhjustas SECCOMP-i või NO_NEW_PRIVS lubamine Linuxi süsteemides, mis neid ei toeta, logi hoiatussõnumi kirja ja jätkas tööd ilma isoleerimiseta, kuid nüüd toob see kaasa avariilise sulgemise.
  • Võimaluse "sshd -G" kasutamisel salvestatakse konfiguratsiooni dumpimise direktiivid nüüd suurtähtedega ja väiketähtedega, mitte ainult väiketähtedega (nt "PubkeyAuthentication" asemel "pubkeyauthentication").
  • Ssh ja sshd käitumine on viidud vastavusse standardiga RFC 4253: võtmevahetuse ajal võtmevahetusega mitteseotud sõnumite saatmine toob nüüd kaasa ühenduse lõpetamise. Varem võisid pahatahtlikud kasutajad korraldada DoS-rünnaku, saates lõputult võõraid sõnumeid võtmevahetuse käigus, mis puhverdati serveril ja kasutasid mälu.

Mitmed turvetooted on kõrvaldatud:

  • Ssh utiliidis on kõrvaldatud potentsiaalne mäluaadress pärast selle vabastamist (use-after-free) pahatahtliku juurde pääsemise korral serverile. Probleem nuhkimisega on seotud hostivõtme muutmisega võtmevahetuse käigus.
  • Sftp turvavigastus, mis võimaldab faili üles laadimist teise katalooge, pöördudes pahatahtliku serveri poole käsu kaudu "sftp host:/path .".
  • Scp turvavigastus, mis võimaldab failide kopeerimist kahe välise vahel. serveritega, millest üks on ründaja kontrolli all, korraldada failide kirjutamine ülemisse kausta, mis asub sihtkaustast madalamal.
  • Probleem sshd-s, mis ilmnes sise-SFTP-serveri ('internal-sftp') kasutamisel, on lahendatud ja see on vaikimisi keelatud. Probleem on seotud pikkade käsurea argumentide katkestamisega pärast 9. argumenti, mis võib viia järgmiste argumentide ära viskamiseni. Seetõttu võivad potentsiaalselt olla kõrvaldatud turvalisuse tagamisega seotud valikud.
  • sshd-s on kõrvaldatud puudus, mille tõttu direktiiv 'DisableForwarding=yes' ei keelanud tunnelite loomise võimalust, mis on lubatud valiku 'PermitTunnel=yes' kaudu (vaikimisi ei ole lubatud).
  • sshd-s on lahendatud probleem, mida saab kasutada teenuse tõrke käivitamiseks enne autentimise läbimist, kui GSSAPIAuthentication direktiiv on seadistustes lubatud (vaikimisi on see välja lülitatud). Probleem ei ole blokeeritud 'MaxAuthTries' piiranguga, kuid kuulub 'PerSourcePenalties' piirangu alla.
  • sshd-s on lahendatud puudused, mille tõttu ei lisandunud alati minimaalne viivitus autentimiskatsete vahel.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster