OpenSSH 10.4 on nĂŒĂŒd saadaval

PÀrast kolme kuu arendust on avaldatud OpenSSH 10.4, avatud rakenduse kliendi ja serveri vÀljaanne, et töötada SSH 2.0 ja SFTP protokollide kaudu. Peamised muudatused:

  • Lisatud eksperimentaalne toetus kombineeritud digitaalsete allkirjade loomise skeemile 'mldsa44-ed25519', mis ĂŒhendab postkvantse algoritmi ML-DSA 44 ja Ed25519 elliptiliste kĂ”verate pĂ”hist algoritmi. Toetuse lubamiseks tuleb 'mldsa44-ed25519' lisada HostKeyAlgorithms ja PubkeyAcceptedAlgorithms direktiividesse. VĂ”tmete genereerimiseks saab kasutada kĂ€sku 'ssh-keygen -t mldsa44-ed25519'.
  • ssh ja sshd kasutavad uut mustrite sobitamise sĂŒsteemi, mis pĂ”hineb mitte-deterministlikul lĂ”ppautomaatil ja ei ole vastuvĂ”tlik maskeerimismĂ€rkide mitmekesiste ' * ' sĂŒmbolite kasutamisel esinevale eksponentsiaalse keerukuse probleemile.
  • Linuxi versioonide sshd kĂ€itumine, kui sĂŒsteemi kĂ”nede filtreerimine on aktiveeritud seccomp abil, on muutunud. Varem tĂ”i SECCOMP vĂ”i NO_NEW_PRIVS aktiveerimise tĂ”rge Linuxi sĂŒsteemides, kus neid polnud toetatud, logisse hoiatussĂ”numi ja jĂ€tkas tööd ilma isoleerimiseta, kuid nĂŒĂŒd toob see kaasa Ă€kilise lĂ”petamise.
  • Kasutades valikut 'sshd -G', salvestatakse konfiguratsiooni dumpi direktiivid nĂŒĂŒd suur- ja vĂ€iketĂ€htedega, mitte ainult vĂ€iketĂ€htedega (nt 'PubkeyAuthentication' asemel 'pubkeyauthentication').
  • ssh ja sshd kĂ€itumine on kohandatud RFC 4253 standardiga: vĂ”tmevahetusprotsessi kĂ€igus lĂ€hevad vĂ”tmevahetuse ajal saadetud sĂ”numid, mis ei ole seotud vĂ”tmete vahetamisega, nĂŒĂŒd tĂ”rke lĂ”petamiseni. Varem said kurjategijad korraldada DoS-rĂŒnnaku, saates vĂ”tmevahetuse ajal lĂ”putult kolmandate osapoolte sĂ”numeid, mis puhverdati serveris ja kulutasid mĂ€lu.

Mitmed turvaprobleemid on kÔrvaldatud:

  • ssh utiliidis on kĂ”rvaldatud potentsiaalne mĂ€lu kasutamine pĂ€rast vabastamist (use-after-free) rĂŒndava isiku juurde pÀÀsemise ajal. serveri. Probleem on kuritarvitatud hostivĂ”tme muutmise kaudu vĂ”tmevahetuse kĂ€igus.
  • sftp haavatavus, mis vĂ”imaldab failide ĂŒleslaadimist teise kausta, kui pöörduda pahatahtliku serveri poole kĂ€su kaudu vormis 'sftp host: /path .'.
  • scp haavatavus, mis vĂ”imaldab failide kopeerimist kahe vĂ€lise sĂŒsteemi vahel. serveritega, ĂŒks, mis on rĂŒndaja kontrolli all, peaks korraldama failide salvestamise vanemasse kataloogi, mis asub sihtkatalooge madalamal tasemel.
  • Loodud probleem sshd-s, mis ilmnes sisemise SFTP-serveri («internal-sftp») kasutamisel, mis on vaikimisi keelatud. Probleem on seotud pika argumendi jĂ€rjekorra katkestamisega kĂ€sureal 9. argumendi pĂ€rast, mis viib jĂ€rgmiste argumentide kĂ”rvale jĂ€tmiseni. Seega vĂ”ivad potentsiaalselt tĂ”rjutud olla turvalisusega seotud valikud.
  • sshd-s on kĂ”rvaldatud probleem, mille tĂ”ttu direktiiv «DisableForwarding=yes» ei keelanud tunnelite loomise vĂ”imalust, mis on lubatud valikuga «PermitTunnel=yes» (vaikimisi ei ole lubatud).
  • sshd-s on lahendatud probleem, mida saaks kasutada teenuse tĂ”kestamise algatamiseks autentimise eelsetes etappides, kui GSSAPIAuthentication direktiiv on seadistustes lubatud (vaikimisi keelatud). Probleem ei blokeeru «MaxAuthTries» limiidi kaudu, kuid kuulub «PerSourcePenalties» piirarvu alla.
  • sshd-s on kĂ”rvaldatud probleemid, mille tĂ”ttu ei lisatud alati minimaalset viivitust autentimise katsete vahel.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster