Avaldatud on OpenSSH 10.5 väljaanne, avatud teostus kliendilt ja serverilt SSH 2.0 ja SFTP protokollide jaoks. Peamised muudatused:
- Ülekantava versiooni OpenSSH jaoks on nüüd vajalik, et libcrypto teek toetaks elliptiliste kõverate (ECC — Elliptic Curve Cryptography) krüptograafiat, sealhulgas NISTP521 elliptilise kõvera toetust. LibreSSL, OpenSSL, BoringSSL ja AWS LC teostustes on selline tugi vaikimisi aktsepteeritud.
- Käskude ssh-keygen utiliidis on FIDO tokenite privaatsete võtmete juurdepääsukoodide lähtestamisel rakendatud touch-required ja verify-required lipud, mis nõuavad kasutajalt kinnitust.
- Ssh utiliidis on muudetud sertifikaatide kasutamise järjestust avalike võtmete autentimisel — esmajärjekorras rakendatakse nüüd FIDO võtmeid, mis ei nõua kasutaja sekkumist, ja viimases järjekorras võtmeid, mis küsivad PIN-koodi või biometrilise verifitseerimise.
- Lisatud on käsk «ssh -Z user», mis kuvab võtmeid nende kasutamise järjekorras avalike võtmete autentimisel.
- Kasutusprobleemid on kõrvaldatud:
- Parandatud on seansi sidumise päringute vale töötlemine SSH Agent'i blokeerimise korral, mis põhjustas olukorra, kus SSH Agent võimaldas kaugjuhtimise teel teostada toiminguid, mis pidid olema ainult kohalikel, näiteks PKCS#11 tokenite lisamine ja võtmete kasutamine, mis on serveritega eraldi seadistustes seotud.
- Ssh kliendi potentsiaalset mälu kasutamist pärast vabastamist (use-after-free) on kõrvaldatud, mis ilmus SSH ühenduste mitmekordistamisel ühe soketi kaudu, kui uus portide edastamine lisati, samal ajal kui klient ootas ikka serverid vastust eelmise portide edastamise avamiseks.
- Sshd-s on tagatud korrapärane piirangute rakendamine, mis on määratud «restrict» lipu kaudu authorized_keys failis edastatavate tunnelite jaoks.
Allikas: opennet.ru
