PÀrast viit kuud arendustööd vÀljalase , avatud realiseerimisega kliendi ja serveri jaoks, et töötada SSH 2.0 ja SFTP protokollide kaudu.
Peamised muudatused:
- Ssh ja sshd on lisatud eksperimentaalne toetus vĂ”tmevahetusmeetodile, mis on kvantkompuuteri rĂŒnnakute suhtes vastupidav. Kvantkompuutrid lahendavad oluliselt kiiremini loodusliku arvu algtegureid, mis on aluseks tĂ€napĂ€evastele asĂŒmmeetrilistele krĂŒpteerimisalgoritmidele ja on klassikalistel protsessoritel efektiivselt lahendatavad. Pakutud meetod pĂ”hineb algoritmil (ntrup4591761 funktsioon), mis on vĂ€lja töötatud pĂ€rast kvantkompuutreid taluvate krĂŒptosĂŒsteemide jaoks, ning vĂ”tmevahetusmeetodil, mis pĂ”hineb elliptilistel kĂ”veratel X25519;
- Sshd-s on direktiivides ListenAddress ja PermitOpen lĂ”petatud vananenud sĂŒntaksi "host/port" toetus, mis vĂ”eti kasutusele 2001. aastal alternatiivina "host:port"-ile IPv6 lihtsustamiseks. TĂ€napĂ€eval on IPv6 jaoks omaks vĂ”etud sĂŒntaks "[::1]:22", ja "host/port" segatakse sageli alamvĂ”rgu (CIDR) mÀÀramisega;
- Ssh, ssh-agent ja ssh-add on toetavad vÔtmed PKCS#11 tokenites;
- Ssh-keygeni RSA vÔtme suurus on vaikimisi suurendatud 3072 bitini, vastavalt uutele NISTi soovitustele;
- SSH-s on lubatud kasutada seadeid "PKCS11Provider=none" PKCS11Provider direktiivi ĂŒmberdefineerimiseks, mis on mÀÀratud ssh_config-failis;
- SSHD-s on tagatud logimistulemustes kuvamine olukordade puhul, kui ĂŒhendus katkeb, kui proovite kĂ€ivitada kĂ€ske, mille tĂ€itmine on piiratud seadistusega "ForceCommand=internal-sftp" sshd_config-is;
- SSH-s on uue hosti vĂ”tme kinnitamise pĂ€ringul tĆĄeki kuvamisel sisenenud vastusena "yes" nĂŒĂŒd korrektne vĂ”tme sĂ”rmejĂ€lg (kasutaja saab ĂŒhenduse kinnitamiseks kĂŒsitaval kutses kopida saadud pĂ”hihash vahemĂ€lusse, et seda kĂ€sitsi mitte vĂ”rrelda);
- SSH-keygenis on tagatud automaatne jÀrjestuse numbri suurendamine sertifikaadi loomisel digitaalallkirjade jaoks mitme sertifikaadi kÀsureal;
- SCP-s ja SFTP-s on lisatud uus valik "-J", mis vastab seadistusele ProxyJump;
- SSH-agentis, ssh-pkcs11-helper'is ja ssh-add's on lisatud kÀsurea valiku töötlemine "-v" vÀljundi informatiivsuse suurendamiseks (kui see valik on mÀÀratud, edastatakse see ka alamprotsessidele, nÀiteks kui ssh-agent kutsub vÀlja ssh-pkcs11-helper'i);
- ssh-add on lisatud valik â-Tâ, et testida vĂ”tmete sobivust ssh-agentis digiallkirjade loomise ja kinnitamise operatsioonide jaoks;
- sftp-serveris rakendatud protokolli laienduse âlsetstat at openssh.comâ tugi, mis lisab SFTP-le SSH2_FXP_SETSTAT operatsiooni toe, kuid ilma sĂŒmboolsete linkide jĂ€rgimiseta;
- sftp-sse on lisatud valik â-hâ chown/chgrp/chmod kĂ€skude tĂ€itmiseks, mis ei kasuta sĂŒmboolseid linke;
- sshd-s tagatud keskkonnamuutuja $SSH_CONNECTION seadmine PAM-i jaoks;
- sshd jaoks on ssh_config-sse lisatud vastavuse reĆŸiim âMatch finalâ, mis on sarnane âMatch canonicalâ-iga, kuid ei nĂ”ua hostinime normaliseerimist;
- sftp-sse on lisatud eelsemantli â@â tugi, et keelata kĂ€skude vĂ€ljundi tĂ”lkimine partiireĆŸiimis;
- Sertifikaadi sisu vÀljastamine kÀsu kaudu
âssh-keygen -Lf /path/certificateâ kuvab nĂŒĂŒd algoritmi, mida sertifikaadi kinnitamiseks kasutas sertifitseerimisasutus; - Cygwin'i keskkonna toimetulekut on tĂ€iustatud, nĂ€iteks on tagatud grupi ja kasutajanime vĂ”rdlemine, vĂ”ttes arvesse sĂŒmbolite suurust. Cygwin'i sadama sshd protsess on muudetud cygsshd-ks, et vĂ€ltida ristumisega Microsofti pakutava OpenSSH sadamaga;
- On lisatud vÔimalus koostada eksperimentaalse OpenSSL 3.x haru abil;
- Eemaldatud (CVE-2019-6111) scp utiliidi rakenduses tuvastatud nĂ”rkus, mis vĂ”imaldab rikutud failide kirjutamist kliendi sihtkausta, kui ta ĂŒhendub rĂŒndaja kontrolli all oleva serveriga. Probleem seisneb selles, et scp rakenduses teeb server otsuse, milliseid faile ja kaustu kliendile saata, samas kui klient vaid kontrollib tagastatud objektide nimede Ă”igsust. Kliendi kĂŒlgne kontroll on piiratud ainult kĂ€skude blokeerimisega, mis ĂŒletavad praeguse kausta piire («../»), kuid ei arvesse vĂ”tta faile, mille nimed erinevad algselt kĂŒsitud omadest. Rekursiivse kopeerimise (-r) puhul saab sellise meetodi abil manipuleerida mitte ainult failide, vaid ka alamkaustade nimedega. NĂ€iteks juhul, kui kasutaja kopeerib faile oma kodukausta, vĂ”ib rĂŒndaja kontrolli all olev server esitada soovitud failide asemel faile, mille nimed on .bash_aliases vĂ”i .ssh/authorized_keys, ja need salvestatakse scp utiliidi abil kasutaja kodukausta.
Uues versioonis on utiliiti scp lisatud klientpoolne kontroll taotletud ja serverilt saadetud failinimede vastavuse ĂŒle. Sel juhul vĂ”ivad maskide töötlemisega tekkida probleemid, kuna maskide avamise sĂŒmboleid vĂ”ib forskj nagu serveris kui ka kliendis eri viisil töödelda. Juhuks, kui selliste erinevuste tĂ”ttu klient ei aktsepteeri faile, on scp-sse lisatud valik â-Tâ, mis vĂ”imaldab klientpoolse kontrolli keelata. Probleemi tĂ€ielikuks lahendamiseks on vajalik protokolli scp kontseptsiooni ĂŒmberkujundamine, mis on juba vananenud, mistĂ”ttu soovitatakse selle asemel kasutada kaasaegsemaid protokolle nagu sftp ja rsync.
Allikas: opennet.ru
