PÀrast kuue kuu arendustööd vabastus , avatud kliendi ja serveri teostus SSH 2.0 ja SFTP protokollide jaoks.
Uues vĂ€ljaandes vÀÀrib eraldi tĂ€helepanu haavatavuse kĂ”rvaldamine, mis mĂ”jutab ssh, sshd, ssh-add ja ssh-keygen. Probleem esineb XMSS-tĂŒĂŒpi privaatsete vĂ”tmete parsimise koodis ja vĂ”imaldab rĂŒndajal algatada tĂ€isarvu ĂŒlevoolu. Haavatavus on mĂ€rgitud kui ekspluateeritav, kuid vĂ€hekasutatav, kuna XMSS-vĂ”tmete tugi kuulub eksperimentaalsete vĂ”imaluste alla, mis on vaikimisi vĂ€lja lĂŒlitatud (ĂŒlekantavas versioonis autoconf pole isegi ehitusvĂ”imalust XMSS-i sisselĂŒlitamiseks).
Peamised muudatused:
- ssh, sshd ja ssh-agent kood, mis takistab privaatse vĂ”tme taastamist, mis asub mĂ€lus, vĂ€liste kanalite rĂŒnnakute kaudu, nagu , ja . PrivaatvĂ”tmed krĂŒpteeritakse nĂŒĂŒd mĂ€lu laadimise ajal ja dekrĂŒpteeritakse ainult kasutamise hetkedel, olles enamus ajast krĂŒpteeritud. Sellise lĂ€henemise korral peab rĂŒndajal olema vĂ”imalik eelnevalt taastada juhuslikult genereeritud vahevĂ”ti suurusega 16 KB, mis on vajalik peamise vĂ”tme krĂŒpteerimiseks, mis on tĂ€napĂ€evaste rĂŒnnakute prognoositava taastamise veamÀÀra juures ebatĂ”enĂ€oline;
- Uues lisatud eksperimenteeriv toetus lihtsustatud digitaalsete allkirjade loomise ja kontrollimise skeemile. Digitaalseid allkirju saab luua tavaliste SSH-vÔtmete abil, mis on salvestatud kettale vÔi ssh-agenti, ja neid saab kontrollida, kasutades sarnast nagu authorized_keys Digitaalsesse allkirja on sisse ehitatud teave nimede ruumi kohta, et vÀltida segadust erinevates valdkondades (nÀiteks e-kirjade ja failide korral);
- ssh-keygen on vaikimisi ĂŒle viidud rsa-sha2-512 algoritmi kasutamisele RSA-vĂ”tmega digitaalsete allkirjade sertifitseerimisel (CA-reĆŸiimis). Sellised sertifikaadid ei ole ĂŒhilduvad versioonidega enne OpenSSH 7.2 (ĂŒhilduvuse tagamiseks tuleks algoritmi tĂŒĂŒpi ĂŒle kirjutada, nĂ€iteks juhtides "ssh-keygen -t ssh-rsa -s ...");
- ssh-s vÀljendis ProxyCommand on rakendatud toetamine alamsÔnavaliku "%n" (mÀrgitud aadressiribal nime jÀrgi);
- SSH ja SSHD ĆĄifreerimisalgoritmide loendis vĂ”ib nĂŒĂŒd vaikimisi pakutavate algoritmide lisamiseks kasutada sĂŒmbolit â^â. NĂ€iteks ssh-ed25519 lisamiseks vaikimisi loendisse saab mÀÀrata âHostKeyAlgorithms ^ssh-ed25519â;
- SSH-keygenis on tagatud vÔtme kommentaari kuvamine, kui avalikku vÔtit privaatvÔtme kaudu vÀlja tÔmmatakse;
- SSH-keygenisse on lisatud vĂ”imalus kasutada â-vâ lippu vĂ”tmeotsingute toimingute kĂ€ivitamiseks (nĂ€iteks âssh-keygen -vF hostâ), mille kasutamine toob vĂ€lja selge hosti allkirja;
- Lisatud on vĂ”imalus kasutada alternatiivse formaadina privaatvĂ”tmete salvestamiseks kettale. Vaikimisi kasutatakse endiselt PEM formaati, kuid PKCS8 vĂ”ib osutuda kasulikuks kolmandate osapoolte rakendustega ĂŒhilduvuse tagamiseks.
Allikas: opennet.ru
