Avalikustatud on OpenSSH 9.5, avatud rakenduse klient ja server SSH 2.0 ja SFTP protokollide jaoks.
Peamised muudatused:
- KĂ€sku ssh-keygen on vaikimisi sisse lĂŒlitatud Ed25519 digitaalallkirja generatsioon, mille on vĂ€lja töötanud Daniel Bernstein ja standardinud RFC 8709. Ed25519 vĂ”tmed on toetatud alates OpenSSH 6.5 versioonist (2014. aasta) ning on mugavamad oma vĂ€ikese suuruse poolest. Samuti on Ed25519 digitaalallkirjad turvalisemad kui ECDSA ja DSA ning demonstreerivad vĂ€ga suurt allkirjastamise ja kontrollimise kiirus. Ed25519 purunemiskindlus on umbes 2^128 (keskmiselt vajab Ed25519 rĂŒnnakuks 2^140 bititegevust), mis vastab selliste algoritmide kindlusele nagu NIST P-256 ja RSA 375-baidise vĂ”tmega vĂ”i 128-bitise plokiĆĄifri kindlusele. Ed25519 ei allu ka hash-kollisioonide probleemidele, ei ole tundlik vahemĂ€lu ajastusele suunatud rĂŒnnakute ega kĂ”rvalkanali rĂŒnnakute suhtes.
- Ssh utiliidile on lisatud kaitse kĂ”rvalkanali rĂŒnnakute eest, mis analĂŒĂŒsivad klaviatuuri klahvivajutuste vahelisi viivitusi, et taastada sisestus. Sellised rĂŒnnakud pĂ”hinevad sellele, et klahvivajutuste vahelised viivitused sĂ”ltuvad klahvide asetusest klaviatuuril (nĂ€iteks reageerimine tĂ€he 'F' sisestamisel on kiirem kui 'Q' vĂ”i 'X' sisenemisel, kuna vajaminevad sĂ”rme liigutused on vĂ€hem). SSH oli nende rĂŒnnakute suhtes haavatav, kuna edastas sisestatud sĂŒmboli teabe eraldi paketina pĂ€rast iga klahvivajutust, mistĂ”ttu paketide edastamise viivitused korreleerusid klahvivajutuste vaheliste viivitustega.
Ssh-s on rakendatud meetod, mis peidab interaktiivse sisendi omadused liikluses, edastades andmeid mitte kirjutamise kĂ€igus, vaid ainult kindlate ajavahemike tagant (vaikimisi 20 ms). Lisaks saadetakse rĂŒndajate segadusse ajamiseks juhuslikel hetkedel pĂ€rast tegelike andmete edastamist vale klahvivajutusi. Ssh_config-s on kaitse seadistamiseks lisatud parameeter 'ObscureKeystrokeTiming'.
- SSH ja sshd toetavad SSH protokolli laiendust "ping@openssh.com", mis lisab uue sĂ”numitĂŒĂŒbi SSH2_MSG_PING ja SSH2_MSG_PONG, et saata pakette regulaarselt teatud ajavahemike jĂ€rel. See laiendus on vajalik juba mainitud kaitseks kolmandate osapoolte rĂŒnnakute vastu.
- sshd-s on lubatud Sybsystem direktiivide ĂŒlekirjutamine Match plokkide kaudu.
- sshd-s on Subsystem direktiivis muutunud tsitaatide kĂ€sitlemine, mis nĂŒĂŒd sĂ€ilitab need kĂ€skude ja argumentide puhul, mis vĂ”ib viia vĂ€ga haruldaste konfiguratsioonidega ĂŒhilduvuse probleemideni.
Allikas: opennet.ru
