Avaldatud on OpenSSH 8.8, avatud lĂ€htekoodiga klient ja server SSH 2.0 ja SFTP protokollide jaoks. VĂ€ljaanne on tĂ€helepanuvÀÀrne, kuivĂ”rd vaikimisi on vĂ€lja lĂŒlitatud digitaalsete allkirjade kasutamise vĂ”imalus RSA-vĂ”tmete baasil SHA-1 rĂ€si kasutades ("ssh-rsa").
RSA allkirjade toetamise lÔpetamine tuleneb prefiksiga collisiooniaedade tÔhususe tÔusust (collisiooniaedade leidmise hind on hinnanguliselt umbes 50 000 dollarit). RSA allkiri, kasutades SHA-256 ja SHA-512 rÀsi (rsa-sha2-256/512), mis on toetatud alates OpenSSH 7.2, jÀÀb muutumatuks.
Enamikul juhtudel ei vaja "ssh-rsa" toetamiste lĂ”petamine kasutajatelt kĂ€sitsi sekkumist, kuna OpenSSH-s oli eelnevalt vaikimisi aktiveeritud UpdateHostKeys seade, mis viib automaatselt kliendid usaldusvÀÀrsematele algoritmidele. Migratsiooni jaoks kasutatakse protokolli laiendust "hostkeys@openssh.com", mis vĂ”imaldab serverile PĂ€rast autentimist tuleb klienti teavitada kĂ”ikidest saadaval olevatest hosti vĂ”tmetest. Kui kliendi poolel ĂŒhendatakse vĂ€ga vanade OpenSSH versioonidega hostidesse, saab valikuliselt tagastada vĂ”imaluse kasutada allkirju âssh-rsaâ, lisades ~/.ssh/config: Host vana_hosti_nimi HostkeyAlgorithms +ssh-rsa PubkeyAcceptedAlgorithms +ssh-rsa
Uues versioonis on kĂ”rvaldatud ka turvaprobleem, mis tekkis sshd-s, alates OpenSSH 6.2 vĂ€ljaandmisest, kasutaja grupi vale initsialiseerimise tĂ”ttu kĂ€ideldes kĂ€ske, mis on mÀÀratud AuthorizedKeysCommand ja AuthorizedPrincipalsCommand direktiivides. Need direktiivid peaksid tagama kĂ€skude kĂ€ivitamise teise kasutajana, kuid tegelikult pĂ€risid need sshd kĂ€ivitamisel kasutatavad grupid. Selline kĂ€itumine, teatud sĂŒsteemsete seadistustega, vĂ”imaldas kĂ€ivitatud töötlejal saada sĂŒsteemis tĂ€iendavaid privileege.
Uues vĂ€ljaandes on ka avaldatud hoiatust, et vaikimisi kavatsetakse utiliit scp ĂŒle viia SFTP kasutamisele vana SCP/RCP protokolli asemel. SFTP kasutab ennustatavaid meetodeid nimede töötlemiseks ja ei kasuta glob-mustrite töötlemist failinimedes shelli kaudu teisel hostil, mis tekitab turvaprobleeme. EelkĂ”ige SCP ja RCP kasutamisel server otsustab, milliseid faile ja kaustasid kliendile saata, samas kui klient ainult kontrollib tagastatud objektide nimede Ă”igsust, mis juhul, kui kliendi poolt ei ole piisavaid kontrolli, vĂ”imaldab serveril edastada teisi failinimesid, mis erinevad soovitutest. SFTP protokollist puuduvad need probleemid, kuid see ei toeta spetsiaalsete teede nagu "~/" avamist. Selle erinevuse kĂ”rvaldamiseks pakkus eelmine OpenSSH versioon SFTP-serveri teostuses vĂ€lja uue SFTP protokolli laienduse, et avada teed ~/ ja ~user/.
Allikas: opennet.ru
