PÀrast viie kuu arendustööd vabastus , avatud kliendi ja serveri teostus SSH 2.0 ja SFTP protokollide jaoks.
Peamised muudatused:
- ssh ja sshd on lisatud katseversioon vĂ”tmevahetusmeetodi toetamiseks, mis on kvantkomputerite rĂŒnnakute suhtes vastupidav. Kvantkomputerid lahendavad naturaalarvude faktoreerimise ĂŒlesande oluliselt kiiremini, mis on aluseks kaasaegsetele asĂŒmmeetrilistele krĂŒpteerimisalgoritmidele ja mida ei suudeta tĂ”husalt lahendada klassikaliste protsessorite abil. Pakutud meetod pĂ”hineb algoritmil (funktsioon ntrup4591761), mis on vĂ€lja töötatud postkvantiliste krĂŒptosĂŒsteemide jaoks, ja vĂ”tmevahetusmeetodil, mis pĂ”hineb elliptsetel kĂ”veratel X25519;
- sshd-s on peatatud vananenud sĂŒntaksi «host/port» tugi direktiivides ListenAddress ja PermitOpen, mis töötati vĂ€lja 2001. aastal alternatiivina «host:port» unefektiivseks kĂ€sitlemiseks IPv6 puhul. Praegu on IPv6 jaoks juurdunud sĂŒntaks «[::1]:22», samas kui «host/port» segatakse sageli alamsamaa (CIDR) mÀÀratlemisega;
- ssh-is, ssh-agent-is ja ssh-add-is on rakendatud vÔtmete tugi PKCS#11 tokenites;
- ssh-keygen-is on RSA vÔtme suurus vaikimisi suurendatud 3072 bitini, vastavalt uutele NIST-i soovitustele;
- ssh-is on lubatud seade «PKCS11Provider=none» PKCS11Provider direktiivi ĂŒle kirjutamiseks, mis on mÀÀratud ssh_config-is;
- sshd-s on tagatud logides juhtumite esitlemine, kus ĂŒhendus katkeb kĂ€skude tĂ€itmise katsetamisel, mis on piiratud «ForceCommand=internal-sftp» piiranguga sshd_config-is;
- ssh-is, kui uusi hosti vĂ”tmete kinnitamiseks kĂŒsitakse, tuvastatakse lisaks vastusele «yes» nĂŒĂŒd ka vĂ”tme Ă”ige sĂ”rmejĂ€lg (kasutaja saab anda kinnituse, kopeerides klippides eraldi saadud standardhashi, et mitte tegeleda selle iseseisva vĂ”rdlemisega);
- ssh-keygen-is on sÀtitud automaatne jÀrjestuse numbri suurendamine sertifikaadis, kui luuakse digitaalallkirju mitme sertifikaadi jaoks kÀsurealt;
- scp-s ja sftp-s on lisatud uus valik «-J», mis on samavÀÀrne seadistusega ProxyJump;
- ssh-agent-is, ssh-pkcs11-helper-is ja ssh-add-is on lisatud kÀsurea valiku «-v» töötlemine vÀljundi informatiivsuse suurendamiseks (kui see valik on antud, edastatakse see ka alamprotsessidele, nÀiteks kui ssh-agent kutsub vÀlja ssh-pkcs11-helper);
- ssh-add-is on lisatud valik «-T» vÔtmete sobivuse testimiseks ssh-agentis digitaalallkirjade loomise ja valideerimise toimingute lÀbiviimiseks;
- SFTP-serveris on rakendatud protokolli laienduse "lsetstat at openssh.com" tugi, mis lisab SFTP jaoks SSH2_FXP_SETSTAT operatsiooni toega, kuid ilma sĂŒmboolsetele linkidele jĂ€rgimiseta;
- SFTP-s on lisatud valik "-h", et tĂ€ita chown/chgrp/chmod kĂ€ske ilma sĂŒmboolseid linke kasutamata;
- SSHD-s on tagatud keskkonna muutuja $SSH_CONNECTION seadistamine PAM-i jaoks;
- SSHD jaoks on ssh_configis lisatud âMatch finalâ reĆŸiim, mis sarnaneb âMatch canonicalâ-ile, kuid ei nĂ”ua hostinime normaliseerimist;
- SFTP-s on lisatud â@â prefiksi tugi, et keelata kĂ€skude vĂ€ljundite tĂ”lkimine, kui neid tĂ€idetakse kootud reĆŸiimis;
- Sertifikaadi sisu vÀljundimiseks kÀsu kaudu
"ssh-keygen -Lf /path/certificate" nĂ€itab nĂŒĂŒd sertifikaadi allkirjastamiseks kasutatud algoritmi; - Cygwini keskkonna tugi on paranenud, nĂ€iteks tagatakse gruppide ja kasutajate nimede vĂ”rdlus suur- ja vĂ€ikesest tĂ€htedest sĂ”ltumatult. SSHD protsess Cygwini sadamas on muudetud cygsshd-iks, et vĂ€ltida ristumisi Microsofti tarnitud OpenSSH sadamaga;
- Lisatud on vÔimalus kompileerida eksperimentaalse OpenSSL 3.x haru;
- Korrigeeritud (CVE-2019-6111) SCP utiliidi rakenduses, mis vĂ”imaldab kirjutada ĂŒle juhuslikke faile kliendipoolse sihtkausta, kui ĂŒhendust vĂ”etakse kurjategija kontrollitava serveriga. Probleem seisneb selles, et SCP rakendamisel teeb server otsuse, milliseid faile ja kaustu kliendile saata, samas kui klient kontrollib ainult tagastatud objektide nimede Ă”igsust. Kliendi poolne kontroll piirdub ainult jooksva kausta piiride blokeerimisega (".. /"), aga ei arvestata faile, mille nimed erinevad algselt nĂ”utud nimedest. Rekursiivse kopeerimise (-r) korral saab samamoodi manipuleerida mitte ainult failide nimedega, vaid ka alamkaustade nimedega. NĂ€iteks kui kasutaja kopeerib oma kodukausta faile, vĂ”ib rĂŒnnakutingimustes olev server esitada kĂŒsitud failide asemel faile, mille nimed on .bash_aliases vĂ”i .ssh/authorized_keys, ning need salvestatakse SCP utiliidi poolt kasutaja kodukausta.
Uues versioonis on scp utiliidi juurde lisatud serveri ja kliendi poolt edastatud failinimede vastavuse kontrollimine. Sellega vĂ”ivad tekkida probleeme maskide töötlemisel, kuna maskide laiendamise sĂŒmboleid vĂ”idakse serveris ja kliendis erinevalt töödelda. Juhuks, kui selliste erinevuste tĂ”ttu lĂ”petab klient failide vastuvĂ”tmise, on scp-le lisatud valik "-T", mis vĂ”imaldab klientidel vastavuse kontrollimise vĂ€lja lĂŒlitada. Probleemi tĂ€ielik lahendamine nĂ”uab scp protokolli kontseptuaalset ĂŒmbertegemist, mis iseenesest on juba aegunud, seega soovitatakse selle asemel kasutada kaasaegsemaid protokolle nagu sftp ja rsync.
Allikas: opennet.ru
