OpenSSH 8.1 vÀljalase

PÀrast kuue kuu arendustööd esitati vabastus OpenSSH 8.1, avatud kliendi ja serveri teostus SSH 2.0 ja SFTP protokollide jaoks.

Uues vĂ€ljaandes vÀÀrib eraldi tĂ€helepanu haavatavuse kĂ”rvaldamine, mis mĂ”jutab ssh, sshd, ssh-add ja ssh-keygen. Probleem esineb XMSS-tĂŒĂŒpi privaatsete vĂ”tmete parsimise koodis ja vĂ”imaldab rĂŒndajal algatada tĂ€isarvu ĂŒlevoolu. Haavatavus on mĂ€rgitud kui ekspluateeritav, kuid vĂ€hekasutatav, kuna XMSS-vĂ”tmete tugi kuulub eksperimentaalsete vĂ”imaluste alla, mis on vaikimisi vĂ€lja lĂŒlitatud (ĂŒlekantavas versioonis autoconf pole isegi ehitusvĂ”imalust XMSS-i sisselĂŒlitamiseks).

Peamised muudatused:

  • ssh, sshd ja ssh-agent on lisatud kood, mis takistab privaatse vĂ”tme taastamist, mis asub mĂ€lus, vĂ€liste kanalite rĂŒnnakute kaudu, nagu Spectre, Meltdown, RowHammer ja RAMBleed. PrivaatvĂ”tmed krĂŒpteeritakse nĂŒĂŒd mĂ€lu laadimise ajal ja dekrĂŒpteeritakse ainult kasutamise hetkedel, olles enamus ajast krĂŒpteeritud. Sellise lĂ€henemise korral peab rĂŒndajal olema vĂ”imalik eelnevalt taastada juhuslikult genereeritud vahevĂ”ti suurusega 16 KB, mis on vajalik peamise vĂ”tme krĂŒpteerimiseks, mis on tĂ€napĂ€evaste rĂŒnnakute prognoositava taastamise veamÀÀra juures ebatĂ”enĂ€oline;
  • Uues ssh-keygen lisatud eksperimenteeriv toetus lihtsustatud digitaalsete allkirjade loomise ja kontrollimise skeemile. Digitaalseid allkirju saab luua tavaliste SSH-vĂ”tmete abil, mis on salvestatud kettale vĂ”i ssh-agenti, ja neid saab kontrollida, kasutades sarnast nagu authorized_keys lubatud vĂ”tmete loendit.Digitaalsesse allkirja on sisse ehitatud teave nimede ruumi kohta, et vĂ€ltida segadust erinevates valdkondades (nĂ€iteks e-kirjade ja failide korral);
  • ssh-keygen on vaikimisi ĂŒle viidud rsa-sha2-512 algoritmi kasutamisele RSA-vĂ”tmega digitaalsete allkirjade sertifitseerimisel (CA-reĆŸiimis). Sellised sertifikaadid ei ole ĂŒhilduvad versioonidega enne OpenSSH 7.2 (ĂŒhilduvuse tagamiseks tuleks algoritmi tĂŒĂŒpi ĂŒle kirjutada, nĂ€iteks juhtides "ssh-keygen -t ssh-rsa -s ...");
  • ssh-s vĂ€ljendis ProxyCommand on rakendatud toetamine alamsĂ”navaliku "%n" (mĂ€rgitud aadressiribal nime jĂ€rgi);
  • SSH ja SSHD ĆĄifreerimisalgoritmide loendis vĂ”ib nĂŒĂŒd vaikimisi pakutavate algoritmide lisamiseks kasutada sĂŒmbolit „^”. NĂ€iteks ssh-ed25519 lisamiseks vaikimisi loendisse saab mÀÀrata „HostKeyAlgorithms ^ssh-ed25519”;
  • SSH-keygenis on tagatud vĂ”tme kommentaari kuvamine, kui avalikku vĂ”tit privaatvĂ”tme kaudu vĂ€lja tĂ”mmatakse;
  • SSH-keygenisse on lisatud vĂ”imalus kasutada „-v” lippu vĂ”tmeotsingute toimingute kĂ€ivitamiseks (nĂ€iteks „ssh-keygen -vF host”), mille kasutamine toob vĂ€lja selge hosti allkirja;
  • Lisatud on vĂ”imalus kasutada PKCS8 alternatiivse formaadina privaatvĂ”tmete salvestamiseks kettale. Vaikimisi kasutatakse endiselt PEM formaati, kuid PKCS8 vĂ”ib osutuda kasulikuks kolmandate osapoolte rakendustega ĂŒhilduvuse tagamiseks.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster