OpenSSH 8.0 vÀljaanne

PÀrast viie kuu arendustööd esitati vabastus OpenSSH 8.0, avatud kliendi ja serveri teostus SSH 2.0 ja SFTP protokollide jaoks.

Peamised muudatused:

  • ssh ja sshd on lisatud katseversioon vĂ”tmevahetusmeetodi toetamiseks, mis on kvantkomputerite rĂŒnnakute suhtes vastupidav. Kvantkomputerid lahendavad naturaalarvude faktoreerimise ĂŒlesande oluliselt kiiremini, mis on aluseks kaasaegsetele asĂŒmmeetrilistele krĂŒpteerimisalgoritmidele ja mida ei suudeta tĂ”husalt lahendada klassikaliste protsessorite abil. Pakutud meetod pĂ”hineb algoritmil NTRU Prime (funktsioon ntrup4591761), mis on vĂ€lja töötatud postkvantiliste krĂŒptosĂŒsteemide jaoks, ja vĂ”tmevahetusmeetodil, mis pĂ”hineb elliptsetel kĂ”veratel X25519;
  • sshd-s on peatatud vananenud sĂŒntaksi «host/port» tugi direktiivides ListenAddress ja PermitOpen, mis töötati vĂ€lja 2001. aastal alternatiivina «host:port» unefektiivseks kĂ€sitlemiseks IPv6 puhul. Praegu on IPv6 jaoks juurdunud sĂŒntaks «[::1]:22», samas kui «host/port» segatakse sageli alamsamaa (CIDR) mÀÀratlemisega;
  • ssh-is, ssh-agent-is ja ssh-add-is on rakendatud vĂ”tmete tugi ECDSA PKCS#11 tokenites;
  • ssh-keygen-is on RSA vĂ”tme suurus vaikimisi suurendatud 3072 bitini, vastavalt uutele NIST-i soovitustele;
  • ssh-is on lubatud seade «PKCS11Provider=none» PKCS11Provider direktiivi ĂŒle kirjutamiseks, mis on mÀÀratud ssh_config-is;
  • sshd-s on tagatud logides juhtumite esitlemine, kus ĂŒhendus katkeb kĂ€skude tĂ€itmise katsetamisel, mis on piiratud «ForceCommand=internal-sftp» piiranguga sshd_config-is;
  • ssh-is, kui uusi hosti vĂ”tmete kinnitamiseks kĂŒsitakse, tuvastatakse lisaks vastusele «yes» nĂŒĂŒd ka vĂ”tme Ă”ige sĂ”rmejĂ€lg (kasutaja saab anda kinnituse, kopeerides klippides eraldi saadud standardhashi, et mitte tegeleda selle iseseisva vĂ”rdlemisega);
  • ssh-keygen-is on sĂ€titud automaatne jĂ€rjestuse numbri suurendamine sertifikaadis, kui luuakse digitaalallkirju mitme sertifikaadi jaoks kĂ€surealt;
  • scp-s ja sftp-s on lisatud uus valik «-J», mis on samavÀÀrne seadistusega ProxyJump;
  • ssh-agent-is, ssh-pkcs11-helper-is ja ssh-add-is on lisatud kĂ€surea valiku «-v» töötlemine vĂ€ljundi informatiivsuse suurendamiseks (kui see valik on antud, edastatakse see ka alamprotsessidele, nĂ€iteks kui ssh-agent kutsub vĂ€lja ssh-pkcs11-helper);
  • ssh-add-is on lisatud valik «-T» vĂ”tmete sobivuse testimiseks ssh-agentis digitaalallkirjade loomise ja valideerimise toimingute lĂ€biviimiseks;
  • SFTP-serveris on rakendatud protokolli laienduse "lsetstat at openssh.com" tugi, mis lisab SFTP jaoks SSH2_FXP_SETSTAT operatsiooni toega, kuid ilma sĂŒmboolsetele linkidele jĂ€rgimiseta;
  • SFTP-s on lisatud valik "-h", et tĂ€ita chown/chgrp/chmod kĂ€ske ilma sĂŒmboolseid linke kasutamata;
  • SSHD-s on tagatud keskkonna muutuja $SSH_CONNECTION seadistamine PAM-i jaoks;
  • SSHD jaoks on ssh_configis lisatud „Match final“ reĆŸiim, mis sarnaneb „Match canonical“-ile, kuid ei nĂ”ua hostinime normaliseerimist;
  • SFTP-s on lisatud „@“ prefiksi tugi, et keelata kĂ€skude vĂ€ljundite tĂ”lkimine, kui neid tĂ€idetakse kootud reĆŸiimis;
  • Sertifikaadi sisu vĂ€ljundimiseks kĂ€su kaudu
    "ssh-keygen -Lf /path/certificate" nĂ€itab nĂŒĂŒd sertifikaadi allkirjastamiseks kasutatud algoritmi;
  • Cygwini keskkonna tugi on paranenud, nĂ€iteks tagatakse gruppide ja kasutajate nimede vĂ”rdlus suur- ja vĂ€ikesest tĂ€htedest sĂ”ltumatult. SSHD protsess Cygwini sadamas on muudetud cygsshd-iks, et vĂ€ltida ristumisi Microsofti tarnitud OpenSSH sadamaga;
  • Lisatud on vĂ”imalus kompileerida eksperimentaalse OpenSSL 3.x haru;
  • Korrigeeritud haavatavus (CVE-2019-6111) SCP utiliidi rakenduses, mis vĂ”imaldab kirjutada ĂŒle juhuslikke faile kliendipoolse sihtkausta, kui ĂŒhendust vĂ”etakse kurjategija kontrollitava serveriga. Probleem seisneb selles, et SCP rakendamisel teeb server otsuse, milliseid faile ja kaustu kliendile saata, samas kui klient kontrollib ainult tagastatud objektide nimede Ă”igsust. Kliendi poolne kontroll piirdub ainult jooksva kausta piiride blokeerimisega (".. /"), aga ei arvestata faile, mille nimed erinevad algselt nĂ”utud nimedest. Rekursiivse kopeerimise (-r) korral saab samamoodi manipuleerida mitte ainult failide nimedega, vaid ka alamkaustade nimedega. NĂ€iteks kui kasutaja kopeerib oma kodukausta faile, vĂ”ib rĂŒnnakutingimustes olev server esitada kĂŒsitud failide asemel faile, mille nimed on .bash_aliases vĂ”i .ssh/authorized_keys, ning need salvestatakse SCP utiliidi poolt kasutaja kodukausta.

    Uues versioonis on scp utiliidi juurde lisatud serveri ja kliendi poolt edastatud failinimede vastavuse kontrollimine. Sellega vĂ”ivad tekkida probleeme maskide töötlemisel, kuna maskide laiendamise sĂŒmboleid vĂ”idakse serveris ja kliendis erinevalt töödelda. Juhuks, kui selliste erinevuste tĂ”ttu lĂ”petab klient failide vastuvĂ”tmise, on scp-le lisatud valik "-T", mis vĂ”imaldab klientidel vastavuse kontrollimise vĂ€lja lĂŒlitada. Probleemi tĂ€ielik lahendamine nĂ”uab scp protokolli kontseptuaalset ĂŒmbertegemist, mis iseenesest on juba aegunud, seega soovitatakse selle asemel kasutada kaasaegsemaid protokolle nagu sftp ja rsync.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster