PÀrast poole aasta arendust on ilmunud versioon OpenSSH 10.3, avatud rakenduse klient ja serverilt töötamiseks protokollide SSH 2.0 ja SFTP. Peamised muudatused:
- Aadressitud on haavatavus, mis vĂ”imaldab rĂŒndajal, kellel on kontroll kasutajanime ĂŒle, mis edastatakse ssh utiliidi kĂ€ivitamisel, potentsiaalselt saavutada juhuslike shell-kĂ€skude tĂ€itmine. Haavatavus ilmneb sĂŒsteemides, mis kasutavad "%u" asendust mĂ”nedes konfigureerimisfaili direktiivides, nagu "Match exec". Probleem tuleneb erimĂ€rkide kontrollimisest kasutajanimes pĂ€rast %-asenduste teostamist ssh_config konfigureerimisfailis.
- Korrigeeritud on turvaprobleem sshd-s, mis tuleneb authorized_keys valiku principials="" vale vastavuse testimisest sertifikaadi nimede (principal) loendiga, kui nimedes on kirjas mĂ€rk ",". Haavatavuse kasutamiseks peab authorized_keys valikus principials="" olema mitmeid nimesid ja sertifikaadi vĂ€ljastaja peab olema vĂ€lja andnud sertifikaadi, millel on mitu nime, mis on eraldatud komaga (tavaliselt ei ole see lubatud). KĂ€itumine tĂŒhja nimega sertifikaatide osas on muudetud â varem kuulus tĂŒhja nimi kĂ”ikidesse authorized_keys principials="" valikutesse, nĂŒĂŒd ei kuulu.
- scp-s on lahendatud probleem, mille tĂ”ttu ei puhastatud pĂ€rast failide ĂŒleslaadimist root Ă”igustega, kasutades valikut "-O" ja ilma "-p" valikuta setuid/setgid lippe.
- sshd-s on parandatud ECDSA vÔtmete töötlemise probleem PubkeyAcceptedAlgorithms ja HostbasedAcceptedAlgorithms direktiivides, mille tÔttu, kui on mÀÀratud mÔni ECDSA algoritm (nÀiteks "ecdsa-sha2-nistp384"), hakati aktsepteerima ka kÔiki teisi ECDSA baasil pÔhinevaid algoritme, isegi kui need ei olnud selgelt lubatud nimekirjas.
- ssh-s ja sshd-s on SSH-agentidega suhtlemisel lisatud IANA mÀÀratletud (codepoint) identifikaatorite tugi draft-ietf-sshm-ssh-agent spetsifikatsioonis. Varem kasutatud identifikaatorite vormi "@openssh.com" tugi on sÀilinud.
- ssh-agentis on rakendatud laiendus "query", mis on mÀÀratletud draft-ietf-sshm-ssh-agent spetsifikatsioonis ja vÔimaldab mÀÀrata agendi toetatud funktsioone. Toetatud protokolli laiendite loendi pÀrimiseks on ssh-add utiliiti lisatud valik "-Q".
- sshd_config-is on lubatud nÀidata mitmeid faile RevokedKeys direktiivis, ja ssh_config-is RevokedHostKeys direktiivis.
- SSH-Ń lisati escape-kĂ€sk «~I» ja valik «-O conninfo» praeguse ĂŒhenduse teabe kuvamiseks, samuti valik «-O channels» avatud kanalite teabe kuvamiseks.
- SSHD-s on direktiivis PerSourcePenalties rakendatud valik âinvaliduserâ, et lisada viivitus, kui proovite sisse logida mittesemantiva kasutaja alla (vaikimisi 5-sekundiline). Lisatud on vĂ”imalus mÀÀrata mitte-kĂŒmnendlikke viivitusaegu.
- SSHD-s on lisatud valik GSSAPIDelegateCredentials, et hallata kliendi poolt esitatud delegeeritud akrediteerimiste vastuvÔttu.
- SSH-keygenis on toetatud ED25519 vÔtmete salvestamist PKCS8 formaadis.
- Toetatakse digitaalsete allkirjade skeemi ed25519, mis on ellu viidud lÀbi libcrypto.
Allikas: opennet.ru
