PĂ€rast kuue kuu arendust on vĂ€lja antud OpenSSH 8.9, avaallikana klient ja server SSH 2.0 ning SFTP protokollide jaoks. Uues versioonis on sshd-s kĂ”rvaldatud haavatavus, mis vĂ”ib potentsiaalselt vĂ”imaldada sisenemist ilma autentimiseta. Probleem on pĂ”hjustatud tĂ€isarvude ĂŒlevoolust autentimiskoodis, kuid selle Ă€ra kasutamine on vĂ”imalik ainult koos teiste loogikavigadega koodis.
Praeguses vormis ei ole haavatavus Ă€ra kasutatav, kui on lubatud privileegide jagamise reĆŸiim, kuna selle avaldumine blokeerib eraldi kontrollid, mida tehakse privileegide jagamise jĂ€lgimise koodis. Privilegeerimise jagamise reĆŸiim aktiveeriti vaikevalikuna 2002. aastal, alates OpenSSH 3.2.2-st, ja see on kohustuslik alates OpenSSH 7.5 vĂ€ljaandest, mis avaldati 2017. aastal. Lisaks on kaasaskantavates OpenSSH versioonides, alates versioonist 6.5 (2014. aasta), haavatavus blokeeritud kompileerimisega koos tĂ€isarvude ĂŒlevoolu kaitse lipuga.
Muud muudatused:
- OpenSSH-i seadmes on sshd-st eemaldatud sisemine toetamine MD5 algoritmiga paroolide hajutamiseks (vÀliste teekidega nagu libxcrypt seondumine on lubatud).
- ssh, sshd, ssh-add ja ssh-agent sisaldavad allhangete sĂŒsteemi vĂ”tmete edastamise ja kasutamise piiramiseks, mis on lisatud ssh-agentisse. SĂŒsteem vĂ”imaldab mÀÀrata reegleid, mis defineerivad, kuidas ja kus vĂ”tmeid ssh-agentis kasutada vĂ”ib. NĂ€iteks vĂ”tme lisamiseks, mida saab kasutada ainult autentimiseks, kui iga kasutaja ĂŒhendub hostiga scylla.example.org, kasutaja perseus hostiga cetus.example.org ja kasutaja medea hostiga charybdis.example.org, suunamisega vahehosti scylla.example.org kaudu, vĂ”ib kasutada jĂ€rgmist kĂ€sku: $ ssh-add -h "perseus@cetus.example.org" \ -h "scylla.example.org" \ -h "scylla.example.org>medea@charybdis.example.org" \ ~/.ssh/id_ed25519
- ssh ja sshd sisaldavad KexAlgorithms nimekirjas, mis mÀÀrab vĂ”tmevahetuse meetodite valimise jĂ€rjekorra, vaikimisi on lisatud hĂŒbriidne algoritm âsntrup761x25519-sha512@openssh.comâ (ECDH/x25519 + NTRU Prime), mis on kvantarvutite rĂŒnnakute suhtes tugev. OpenSSH 8.9 versioonis on see lĂ€birÀÀkimismeetod lisatud ECDH ja DH meetodite vahele, kuid jĂ€rgmistel vĂ€ljalaskevariantidel plaanitakse seda kasutada vaikimisi.
- ssh-keygen, ssh ja ssh-agent on parandanud FIDO-tokenite vÔtmete töötlemist, mida kasutatakse seadme autentimise jaoks, sealhulgas biometrilise autentimise vÔtmeid.
- ssh-keygenis on lisatud kĂ€sk âssh-keygen -Y match-principalsâ, et kontrollida kasutajanimesid lubatud nimede nimekirja failis.
- ssh-add ja ssh-agent pakuvad vĂ”imalust lisada FIDO-vĂ”tmeid, mis on PIN-koodiga kaitstud, ssh-agentisse (PIN-i kĂŒsimine kuvatakse autentimise hetkel).
- ssh-keygenis on lubatud hash-algoritmi (sha512 vÔi sha256) valimine allkirja genereerimise ajal.
- ssh ja sshd on muutnud vÔrguandmete lugemise otse sisendpakettide puhvrisse, vÀltides vahepealse puhverserveri kasutamist, et parandada jÔudlust. Samuti on rakendatud saadud andmete otsekanali puhvri paigutamine.
- SSh-i PubkeyAuthentication direktiivis on laiendatud toetatavate parameetrite loetelu (jah|ei|unbound|host-bound), et vÔimaldada valida kasutatava protokolli laienduse variandi.
Ăhes jĂ€rgmistest versioonidest plaanitakse vaikimisi muuta scp tööriist SFTP kasutamiseks, asendades vananenud SCP/RCP protokolli. SFTP-s kasutatakse ennustatavamaid nime töötlemise meetodeid, vĂ€ltides glob-mallide kĂ€sitsemist failinimedes teise hosti shellis, mis toob kaasa turvaprobleeme. Erity, SCP ja RCP kasutamisel teeb server otsuse, millised failid ja kaustad kliendile edastatakse, samas kui klient kontrollib vaid tagastatud objektide nimede kehtivust. Ilma nĂ”uetekohaste kontrollideta kliendi poolel vĂ”ib see lubada serverile edastada teisi failinimesid, mis erinevad nĂ”utud omadest. SFTP protokoll ei kannata neid probleeme, kuid ei toeta spetsiaalsete teede, nagu â~/â, avamist. Selle diferentsi kĂ”rvaldamiseks pakkus OpenSSH eelmises versioonis vĂ€lja uue SFTP protokolli laienduse teede avamiseks ~/ ja ~user/.
Allikas: opennet.ru
