OpenSSH 8.5 vÀljaanne

PÀrast viie kuu arendust on vÀlja antud OpenSSH 8.5, avatud kliendi ja serveri teostus SSH 2.0 ja SFTP protokollide jaoks.

OpenSSH arendajad meenutasid, et varsti liikumine vananenud algoritmide rikka hulka, mis kasutavad SHA-1 rĂ€si, on seotud eeldatavate konfliktirĂŒnnakute efektiivsuse tĂ”usuga (konflikti leidmise maksumus on umbes 50 tuhat dollarit). Ühes lĂ€hituleviku vĂ€ljaandes plaanitakse vaikimisi keelata digitaalsete allkirjade algoritmi 'ssh-rsa' kasutamine, mis on mainitud tooteni RFC SSH protokollile ja jÀÀb praktikas laialdaselt levinuks.

Kuna ssh-rsa kasutamist oma sĂŒsteemides kontrollida, vĂ”ib proovida ssh-iga sisse logida valiku '-oHostKeyAlgorithms=-ssh-rsa' abil. Vaikimisi digitaalsete allkirjade 'ssh-rsa' keelamine ei tĂ€henda tĂ€ielikku loobumist RSA-vĂ”tmete kasutamisest, kuna protokoll SSH lubab sha-1 kĂ”rval kasutada ka muid rĂ€si algoritme. EelkĂ”ige jÀÀb jĂ€tkuvalt vĂ”imalus kasutada paare 'rsa-sha2-256' (RSA/SHA256) ja 'rsa-sha2-512' (RSA/SHA512).

Uute algoritmide sujuvaks ĂŒleminekuks on OpenSSH 8.5 puhul vaikimisi lubatud seade UpdateHostKeys, mis vĂ”imaldab automaatselt ĂŒle viia kliendid usaldusvÀÀrsematele algoritmidele. Selle seadistuse abil aktiveeritakse protokolli laiendus 'hostkeys@openssh.com', mis vĂ”imaldab serveril autentimise lĂ”petamisel klienti teavitada kĂ”igist saadaolevatest hosti vĂ”tmetest. Klient saab need vĂ”tmed oma failis ~/.ssh/known_hosts peegeldada, mis vĂ”imaldab hosti vĂ”tmete vĂ€rskendamist ja lihtsustab vĂ”tmete vahetust. serveris.

UpdateHostKeys'i kasutamine on piiratud mĂ”ne kogemusega, mis tulevikus vĂ”ivad kehtetuks osutuda: vĂ”ti peab olema mainitud UserKnownHostsFile'is ega tohi olla GlobalKnownHostsFile'is; vĂ”ti peab olema ainult ĂŒhe nime all; hostivĂ”tme sertifikaati ei tohi kasutada; known_hosts'is ei tohi kasutada hostinime mustreid; VerifyHostKeyDNS seadistus peab olema keelatud; UserKnownHostsFile'i parameeter peab olema aktiivne.

Soovituseks migratsiooniks on mainitud rsa-sha2-256/512, mis pÔhineb RFC8332 RSA SHA-2 (toetatud OpenSSH 7.2-st ja kasutatakse vaikimisi), ssh-ed25519 (toetatud OpenSSH 6.5-st) ning ecdsa-sha2-nistp256/384/521, mis pÔhineb RFC5656 ECDSA (toetatud OpenSSH 5.7-st).

Muud muudatused:

  • Turvalisusega seotud muudatused:
    • ssh-agentis on kĂ”rvaldatud haavatavus, mis tuleneb juba vabastatud mĂ€lu piirkonna korduvast vabastamisest (double-free). Probleem avaldub OpenSSH 8.2 vĂ€ljalaskest ja seda saab vĂ”imalikult Ă€ra kasutada, kui rĂŒndajal on juurdepÀÀs ssh-agent soketile lokaalses sĂŒsteemis. Ekspluateerimist raskendab see, et soketisse pÀÀsevad ainult root ja algne kasutaja. KĂ”ige tĂ”enĂ€olisem rĂŒnnaku stsenaarium on agendi suunamine kontole, mis on kurjategijale alluv, vĂ”i hostile, kus kurjategijal on root-juurdepÀÀs.
    • sshd-sse on lisatud kaitse vĂ€ga suurte parameetrite edastamise vastu kasutajanime all PAM alamsĂŒsteemi, mis vĂ”imaldab blokeerida haavatavusi sĂŒsteemi moodulites PAM (Pluggable Authentication Module). NĂ€iteks muudatus vĂ”imaldab takistada sshd-d kasutamast vektorina hiljuti avastatud root-haavatavust Solarises (CVE-2020-14871).
  • Muudatused, mis vĂ”ivad rikkuda ĂŒhilduvust:
    • ssh-s ja sshd-s on ĂŒmber töötatud eksperimentaalne vĂ”tmevahetuse meetod, mis on kvantkompuutritele vastupidav. Kvantkompuutrid lahendavad naturaalarvude faktoriseerimise ĂŒlesande, mis on modernsete asĂŒmmeetriliste krĂŒptimisalgoritmide aluseks, oluliselt kiiremini ning on klassikalistes protsessorites tĂ”husalt lahendamatu. Kasutatav meetod pĂ”hineb NTRU Prime algoritmil, mis on loodud postkvantumkrĂŒptosĂŒsteemide jaoks, ja vĂ”tmevahetusmeetodil, mis pĂ”hineb elliptilistel kĂ”veratel X25519. Senise sntrup4591761x25519-sha512@tinyssh.org asemel identifitseeritakse meetod nĂŒĂŒd sntrup761x25519-sha512@openssh.com (sntrup4591761 algoritm asendatud sntrup761-ga).
    • ssh-s ja sshd-s on muudetud digitaalsete allkirjade toetatavate algoritmide reklaamimise jĂ€rjestust. Esmalt pakutakse ED25519 asemel ECDSA-d.
    • ssh-s ja sshd-s toimub kvaliteediklassi TOS/DSCP seadetega seadistus interaktiivsete sessioonide jaoks nĂŒĂŒd enne TCP-ĂŒhenduse loomist.
    • ssh-s ja sshd-s on lĂ”petatud rijndael-cbc@lysator.liu.se krĂŒpteerimise toetamine, mis on identne aes256-cbc-ga ja mida kasutati enne RFC-4253 kinnitamist.
    • Vaikimisi on CheckHostIP parameeter vĂ€lja lĂŒlitatud, mille kasu on minimaalne, kuid selle kasutamine teeb mĂ€rkimisvÀÀrselt keerulisemaks vĂ”tmete rotatsiooni hostide puhul, mis asuvad koormuse tasandajate taga.
  • sshd-s on lisatud seaded PerSourceMaxStartups ja PerSourceNetBlockSize, et piirata protsesside kĂ€ivitamise intensiivsust kliendi aadressiga seotud sidemetes. Need parameetrid vĂ”imaldavad paremat kontrolli protsesside kĂ€ivitamise piiri ĂŒle vĂ”rreldes ĂŒldseadega MaxStartups.
  • sshd-s ja ssh-s on lisatud uus seade LogVerbose, mis vĂ”imaldab sundida logi taseme tĂ”stmist jaotatud silumisinfo osas koos filtreerimisvĂ”imalustega mustrite, funktsioonide ja failide jĂ€rgi.
  • ssh-s, kui uus hosti vĂ”ti aktsepteeritakse, nĂ€idatakse kĂ”iki hostinimesid ja IP-aadresse, mis on seotud vĂ”tmega.
  • ssh-s on lubatud mÀÀrata valik UserKnownHostsFile=none, et keelata known_hosts faili kasutamine hosti vĂ”tmete tuvastamisel.
  • ssh_config-is on ssh jaoks lisatud seade KnownHostsCommand, mis vĂ”imaldab saada known_hosts andmeid antud kĂ€su vĂ€ljundist.
  • ssh_config-is on ssh jaoks lisatud valik PermitRemoteOpen, mis vĂ”imaldab piirata sihtpunkti RemoteForward valiku kasutamisel SOCKS-iga.
  • ssh-s on FIDO vĂ”tmete puhul tagatud PIN-koodi taas kĂŒsimine, kui digitaalallkirja operatsioon ebaĂ”nnestub vale PIN-i tĂ”ttu ja kasutajalt ei kĂŒsita PIN-koodi (nĂ€iteks siis, kui Ă”igeid biomeetrilisi andmeid ei Ă”nnestunud hankida ja seade naasis kĂ€sitsi PIN-i sisestamise juurde).
  • sshd-s on Linuxi platvormil pĂ”hinev seccomp-bpf protsessi isoleerimise mehhanism saanud tĂ€iendavat sĂŒsteemi sĂŒsteemi kĂ”ne toetust.
  • Ajakohastatud utiliit contrib/ssh-copy-id.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster