OpenSSH 10.4 on nüüd saadaval

Pärast kolme kuu arendust on avaldatud OpenSSH 10.4, avatud rakenduse kliendi ja serveri väljaanne, et töötada SSH 2.0 ja SFTP protokollide kaudu. Peamised muudatused:

  • Lisatud eksperimentaalne toetus kombineeritud digitaalsete allkirjade loomise skeemile 'mldsa44-ed25519', mis ühendab postkvantse algoritmi ML-DSA 44 ja Ed25519 elliptiliste kõverate põhist algoritmi. Toetuse lubamiseks tuleb 'mldsa44-ed25519' lisada HostKeyAlgorithms ja PubkeyAcceptedAlgorithms direktiividesse. Võtmete genereerimiseks saab kasutada käsku 'ssh-keygen -t mldsa44-ed25519'.
  • ssh ja sshd kasutavad uut mustrite sobitamise süsteemi, mis põhineb mitte-deterministlikul lõppautomaatil ja ei ole vastuvõtlik maskeerimismärkide mitmekesiste ' * ' sümbolite kasutamisel esinevale eksponentsiaalse keerukuse probleemile.
  • Linuxi versioonide sshd käitumine, kui süsteemi kõnede filtreerimine on aktiveeritud seccomp abil, on muutunud. Varem tõi SECCOMP või NO_NEW_PRIVS aktiveerimise tõrge Linuxi süsteemides, kus neid polnud toetatud, logisse hoiatussõnumi ja jätkas tööd ilma isoleerimiseta, kuid nüüd toob see kaasa äkilise lõpetamise.
  • Kasutades valikut 'sshd -G', salvestatakse konfiguratsiooni dumpi direktiivid nüüd suur- ja väiketähtedega, mitte ainult väiketähtedega (nt 'PubkeyAuthentication' asemel 'pubkeyauthentication').
  • ssh ja sshd käitumine on kohandatud RFC 4253 standardiga: võtmevahetusprotsessi käigus lähevad võtmevahetuse ajal saadetud sõnumid, mis ei ole seotud võtmete vahetamisega, nüüd tõrke lõpetamiseni. Varem said kurjategijad korraldada DoS-rünnaku, saates võtmevahetuse ajal lõputult kolmandate osapoolte sõnumeid, mis puhverdati serveris ja kulutasid mälu.

Mitmed turvaprobleemid on kõrvaldatud:

  • ssh utiliidis on kõrvaldatud potentsiaalne mälu kasutamine pärast vabastamist (use-after-free) ründava isiku juurde pääsemise ajal. serveri. Probleem on kuritarvitatud hostivõtme muutmise kaudu võtmevahetuse käigus.
  • sftp haavatavus, mis võimaldab failide üleslaadimist teise kausta, kui pöörduda pahatahtliku serveri poole käsu kaudu vormis 'sftp host: /path .'.
  • scp haavatavus, mis võimaldab failide kopeerimist kahe välise süsteemi vahel. serveritega, üks, mis on ründaja kontrolli all, peaks korraldama failide salvestamise vanemasse kataloogi, mis asub sihtkatalooge madalamal tasemel.
  • Loodud probleem sshd-s, mis ilmnes sisemise SFTP-serveri («internal-sftp») kasutamisel, mis on vaikimisi keelatud. Probleem on seotud pika argumendi järjekorra katkestamisega käsureal 9. argumendi pärast, mis viib järgmiste argumentide kõrvale jätmiseni. Seega võivad potentsiaalselt tõrjutud olla turvalisusega seotud valikud.
  • sshd-s on kõrvaldatud probleem, mille tõttu direktiiv «DisableForwarding=yes» ei keelanud tunnelite loomise võimalust, mis on lubatud valikuga «PermitTunnel=yes» (vaikimisi ei ole lubatud).
  • sshd-s on lahendatud probleem, mida saaks kasutada teenuse tõkestamise algatamiseks autentimise eelsetes etappides, kui GSSAPIAuthentication direktiiv on seadistustes lubatud (vaikimisi keelatud). Probleem ei blokeeru «MaxAuthTries» limiidi kaudu, kuid kuulub «PerSourcePenalties» piirarvu alla.
  • sshd-s on kõrvaldatud probleemid, mille tõttu ei lisatud alati minimaalset viivitust autentimise katsete vahel.

Allikas: opennet.ru

Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid 🔥 Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster