OpenSSH 10.1 vÀljalase

Avalikustatud on OpenSSH 10.1, avatud rakenduse klient ja server, mis töötab SSH 2.0 ja SFTP protokollide kaudu.

Peamised muudatused:

  • Ravitud on turvaprobleem, mis vĂ”imaldab rĂŒndajal shell-kĂ€ske sisestada, manipuleerides erimĂ€rkidega kasutajanimes vĂ”i URI-s, mis vĂ”idakse tĂ€ita kĂ€skluste kĂ€ivitamisel, mis on mÀÀratud „ProxyCommand” seadistuses ja sisaldavad asendust „%u”. Probleem puudutab ainult sĂŒsteeme, mis lubavad ssh kĂ€ivitamisel kasutajanime vĂ”i URI asendust, mis on saadud usaldusvÀÀrsetest allikatest.

    Kahjustuste vĂ€ltimiseks on keelatud juhtmĂ€rgiste kasutamine kasutajanimedes, mis on kĂ€ivitatud kĂ€skude reas vĂ”i asendatud seadistustes %-jĂ€rjestuste kaudu. Samuti on keelatud nullmĂ€rgi („\0”) kasutamine ssh:// URI-s. Erand on tehtud ainult konfiguratsioonifailis mÀÀratud nimede puhul (mööndus, et see konfiguratsioonifail on usaldusvÀÀrne).

  • SSH ja ssh-agent tarkvaradesse on lisatud tugi ed25519 vĂ”tmete jaoks, mis on salvestatud PKCS#11 tokenites.
  • Faili ssh_config on lisatud seadistus RefuseConnection, mille töötlemisel katsetatakse aktiivses sektsioonis protsessi lĂ”petamist veateate vĂ€ljastamisega, ilma ĂŒhenduse loomise katsetamiseta. Match host foo RefuseConnection „host foo ei ole enam kasutusel, palun ĂŒhendage hostiga bar”
  • SSH ja sshd on lisatud SIGINFO signaalide töötlejad logi tehtud seansi ja aktiivse kanali teabe vĂ€ljastamiseks.
  • SSHD-s, kui kasutaja sertifikaadi autentimine on tagasi lĂŒkatud, tagatakse logisse mitte ainult sisendi blokeerimise pĂ”hjus, vaid ka ammendav teave probleemse sertifikaadi tuvastamiseks.
  • SSHD-s on lisatud X11 ekraani numbri kontroll vastavalt X11DisplayOffset direktiivis mÀÀratud nihkele.
  • Üksuste testide komplekti on lisatud jĂ”udluse mÔÔtmise vĂ”imalused, mida aktiveeritakse kĂ€ivitamise ajal, kasutades „make UNITTEST_BENCHMARK=yes” OpenBSD-s vĂ”i „make unit-bench” teistes sĂŒsteemides.

Muutused, mis vĂ”ivad rikkuda tagurpidi ĂŒhilduvust:

  • SSH-s on lisatud hoiatusteade, kui ĂŒhendus luuakse kvantarvutitele vastupidava vĂ”tme lepingualgoritmiga. Hoiatus on lisatud tuleviku rĂŒnnakute riskide tĂ”ttu, kasutades varem salvestatud andmevooge. Hoiatuse keelamiseks on ssh_config-sse lisatud valik WarnWeakCrypto. Match host unsafe.example.com WarnWeakCrypto no
  • SSH-s ja sshd-s on oluliselt muudetud DSCP (IPQoS) kvaliteedi mÀÀramise parameetrite kĂ€sitlemist. Interaktiivse liikluse jaoks on vaikimisi seadistatud EF (Expedited Forwarding) klass, et tagada prioriteetne töötlemine juhtmevabadetes vĂ”rkudes. Mitteinteraktiivse liikluse jaoks on seadistatud tĂŒĂŒp, mida operatsioonisĂŒsteem vaikimisi kasutab. Liikluse klassi saab muuta ssh_config ja sshd_config IPQoS seadistuse kaudu. IPv4 ToS (teenuse tĂŒĂŒp) parameetrid IPQoS direktiivis on kuulutatud aegunuks (ToS on asendunud DSCP-ga).
  • SSH-add-s, kui sertifikaati lisatakse ssh-agentile, on rakendatud sertifikaadi eluea seadistamine vÀÀrtuseks, mis on 5 minutit pikem kui sertifikaadi kehtivusaeg (automaatne aegunud sertifikaadi eemaldamine). Selle kĂ€itumise keelamiseks on ssh-add-sse lisatud valik „-N”.
  • XMSS-vĂ”tmete tugi, mis oli mĂ€rgistatud eksperimentaalseks ja mis kunagi vaikesĂ€tetes sisse ei lĂŒlitatud, on eemaldatud.
  • Unix-sokid, mida ssh-agent ja sshd loovad, on viidud katalooge /tmp ~ / .ssh / agent, mis tagab, et eraldatud protsessid, kellele on piiratud juurdepÀÀs failisĂŒsteemile, ei saaks andmesokke kasutada, kuid juurdepÀÀs /tmp-le on avatud.

Tulevastes versioonides kuulutatakse SHA1 SSHFP DNS-kirjed aegunuks, kuna SHA1 hĂ€kkimisfunktsiooni usaldusvÀÀrsusega on probleeme. Need kirjed jĂ€etakse tĂ€helepanuta ja kĂ€sk „ssh-keygen -r” genereerib ainult SHA256 SSHFP kirjeid.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster