Pärast kolme kuu arendust on avaldatud OpenSSH 10.4, avatud rakenduse kliendi ja serveri väljaanne, et töötada SSH 2.0 ja SFTP protokollide kaudu. Peamised muudatused:
- Lisatud eksperimentaalne toetus kombineeritud digitaalsete allkirjade loomise skeemile 'mldsa44-ed25519', mis ühendab postkvantse algoritmi ML-DSA 44 ja Ed25519 elliptiliste kõverate põhist algoritmi. Toetuse lubamiseks tuleb 'mldsa44-ed25519' lisada HostKeyAlgorithms ja PubkeyAcceptedAlgorithms direktiividesse. Võtmete genereerimiseks saab kasutada käsku 'ssh-keygen -t mldsa44-ed25519'.
- ssh ja sshd kasutavad uut mustrite sobitamise süsteemi, mis põhineb mitte-deterministlikul lõppautomaatil ja ei ole vastuvõtlik maskeerimismärkide mitmekesiste ' * ' sümbolite kasutamisel esinevale eksponentsiaalse keerukuse probleemile.
- Linuxi versioonide sshd käitumine, kui süsteemi kõnede filtreerimine on aktiveeritud seccomp abil, on muutunud. Varem tõi SECCOMP või NO_NEW_PRIVS aktiveerimise tõrge Linuxi süsteemides, kus neid polnud toetatud, logisse hoiatussõnumi ja jätkas tööd ilma isoleerimiseta, kuid nüüd toob see kaasa äkilise lõpetamise.
- Kasutades valikut 'sshd -G', salvestatakse konfiguratsiooni dumpi direktiivid nüüd suur- ja väiketähtedega, mitte ainult väiketähtedega (nt 'PubkeyAuthentication' asemel 'pubkeyauthentication').
- ssh ja sshd käitumine on kohandatud RFC 4253 standardiga: võtmevahetusprotsessi käigus lähevad võtmevahetuse ajal saadetud sõnumid, mis ei ole seotud võtmete vahetamisega, nüüd tõrke lõpetamiseni. Varem said kurjategijad korraldada DoS-rünnaku, saates võtmevahetuse ajal lõputult kolmandate osapoolte sõnumeid, mis puhverdati serveris ja kulutasid mälu.
Mitmed turvaprobleemid on kõrvaldatud:
- ssh utiliidis on kõrvaldatud potentsiaalne mälu kasutamine pärast vabastamist (use-after-free) ründava isiku juurde pääsemise ajal. serveri. Probleem on kuritarvitatud hostivõtme muutmise kaudu võtmevahetuse käigus.
- sftp haavatavus, mis võimaldab failide üleslaadimist teise kausta, kui pöörduda pahatahtliku serveri poole käsu kaudu vormis 'sftp host: /path .'.
- scp haavatavus, mis võimaldab failide kopeerimist kahe välise süsteemi vahel. serveritega, üks, mis on ründaja kontrolli all, peaks korraldama failide salvestamise vanemasse kataloogi, mis asub sihtkatalooge madalamal tasemel.
- Loodud probleem sshd-s, mis ilmnes sisemise SFTP-serveri («internal-sftp») kasutamisel, mis on vaikimisi keelatud. Probleem on seotud pika argumendi järjekorra katkestamisega käsureal 9. argumendi pärast, mis viib järgmiste argumentide kõrvale jätmiseni. Seega võivad potentsiaalselt tõrjutud olla turvalisusega seotud valikud.
- sshd-s on kõrvaldatud probleem, mille tõttu direktiiv «DisableForwarding=yes» ei keelanud tunnelite loomise võimalust, mis on lubatud valikuga «PermitTunnel=yes» (vaikimisi ei ole lubatud).
- sshd-s on lahendatud probleem, mida saaks kasutada teenuse tõkestamise algatamiseks autentimise eelsetes etappides, kui GSSAPIAuthentication direktiiv on seadistustes lubatud (vaikimisi keelatud). Probleem ei blokeeru «MaxAuthTries» limiidi kaudu, kuid kuulub «PerSourcePenalties» piirarvu alla.
- sshd-s on kõrvaldatud probleemid, mille tõttu ei lisatud alati minimaalset viivitust autentimise katsete vahel.
Allikas: opennet.ru
