OpenSSH 8.8 vĂ€ljaanne, milles on vĂ€lja lĂŒlitatud rsa-sha digitaalsete allkirjade tugi.

Avaldatud on OpenSSH 8.8, avatud rakenduse klient ja server SSH 2.0 ja SFTP protokollide kasutamiseks. VÀljalaskmine sisaldab mÔjuva pÔhjuseta vaikesÀtet RSA-vÔtmetele pÔhinevate digitaalsignatuuride kasutamise keelamise osas koos SHA-1 hash'iga ("ssh-rsa").

«ssh-rsa» allkirjade toe lĂ”petamine on tingitud eeldatavate kolmikute rĂŒnnakute efektiivsuse kasvust, mille kulud on ligikaudu 50 000 dollarit. Saate kontrollida ssh-rsa'i kasutamist oma sĂŒsteemides, proovides ssh kaudu ĂŒhendust luua valikuga «-oHostKeyAlgorithms=-ssh-rsa». RSA-allkirjade tugi SHA-256 ja SHA-512 hash'idega (rsa-sha2-256/512), mis on saadaval alates OpenSSH 7.2, on jÀÀnud muutumatuks.

Enamikul juhtudel ei nĂ”ua «ssh-rsa» toe lĂ”petamine kasutajatelt tĂ€iendavaid toiminguid, kuna OpenSSH-s oli varasemalt vaikimisi aktiveeritud seade UpdateHostKeys, mis tĂ”lgib automaatselt kliendid kindlamatele algoritmidele. Üleminekuks kasutatakse protokolli laiendust «hostkeys@openssh.com», mis vĂ”imaldab serveri autentimise lĂ€bimise jĂ€rel teavitada klienti kĂ”igist saadaval olevatest hosti vĂ”tmetest. Kui ĂŒhendate vĂ€ga vanade OpenSSH versioonidega hostidega, saate valida «ssh-rsa» allkirjade toe jĂ€lle lubada, lisades ~ /.ssh/config: Host vana_hosti_nimi HostkeyAlgorithms +ssh-rsa PubkeyAcceptedAlgorithms +ssh-rsa

Uues versioonis on samuti lahendatud turvaprobleem, mis tekkis sshd-s, alates OpenSSH 6.2 vĂ€ljaandmisest, kui kasutajagruppide algseadistamine oli vigane autoriseeritud kĂ€skude ja autoriseeritud pĂ”himĂ”tete tĂ€itmisel. Need direktiivid peaksid tagama kĂ€skude kĂ€ivitamise teise kasutaja alt, kuid tegelikult pĂ€risid nad sshd kĂ€ivitamisel kasutatavad rĂŒhmad. Selline kĂ€itumine vĂ”imaldas teatud sĂŒsteemi seadistuste korral aktiivsel töötlijal saada tĂ€iendavaid privileege sĂŒsteemis.

Uue vÀljaande mÀrkmes on samuti avaldatud hoiatus selle kohta, et plaanitakse vaikimisi muuta scp utiliit SFTP kasutamiseks, asendades vananenud protokolli SCP/RCP. SFTP-s rakendatakse enam ennustatavaid meetodeid nimede töötlemiseks ning ei kasutata glob-mallide töötlemist failinimedes teisel hostil, mis pÔhjustab turvaprobleeme. EelkÔige SCP ja RCP puhul server otsustab, millised failid ja kataloogid saadetakse kliendile, samas kui klient kontrollib vaid tagastatud objektide nimede Ôigsust, mis kliendi poolel piisavate kontrollide puudumisel vÔimaldab serveril edastada teisi failinimesid, mis erinevad taotletud nendest. Protokoll SFTP on neist probleemidest vabastatud, kuid ei toeta eriteede avalikustamist, nagu "~\/". Selle erinevuse kÔrvaldamiseks pakuti eelmises OpenSSH vÀljaandes vÀlja uus SFTP protokolli laiendus, et avalikustada teed ~\/ ja ~user\/.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster