OpenSSH versioon 8.1

PÀrast kuue kuu arendustööd esitatud vÀljalase OpenSSH 8.1, avatud realiseerimisega kliendi ja serveri jaoks, et töötada SSH 2.0 ja SFTP protokollide kaudu.

Uues vĂ€ljaandes vÀÀrib erilist tĂ€helepanu haavatavuse kĂ”rvaldamine, mis puudutab ssh, sshd, ssh-add ja ssh-keygen. Probleem esineb XMSS tĂŒĂŒpi privaatvĂ”tmete parsimise koodis ja vĂ”imaldab rĂŒndajal algatada tĂ€isarvu ĂŒletĂ€itumise. Haavatavust on mĂ€rgitud kui ekspluateeritavat, kuid vĂ€he kasutatavat, kuna XMSS vĂ”ti toetus kuulub eksperimentaalsetesse omadustesse, mis on vaikimisi vĂ€lja lĂŒlitatud (kandjal versioonis autoconf ei ole isegi XMSS lubamiseks koostamisvalikut).

Peamised muudatused:

  • ssh, sshd ja ssh-agent lisatud kood, mis takistab privaatvĂ”tme taastamist, mis on operatiivmĂ€lu, kui rĂŒnnakud toimuvad kĂŒlgkanalite kaudu, nagu Spectre, Meltdown, RowHammer ja RAMBleed. Era privaatvĂ”tmed nĂŒĂŒd krĂŒpteeritud mĂ€lu laadimisel ja dekrĂŒpteeritakse ainult kasutamise hetkedel, jÀÀdes muul ajal krĂŒpteerituks. Sellise lĂ€henemise korral peab rĂŒndaja, et edukalt taastada privaatvĂ”ti, eelnevalt taastama juhuslikult genereeritud 16 KB vahepealse vĂ”tme, mida kasutatakse pĂ”hivĂ”tme krĂŒpteerimiseks, mis on tĂ€napĂ€eva rĂŒnnakute sageduse juures ebatĂ”enĂ€oline;
  • V ssh-keygen on lisatud katseala tugi lihtsustatud digitaalsete allkirjade loomise ja verifitseerimise skeemile. Digitaalseid allkirju saab luua tavaliste SSH-vĂ”tmete abil, mis on salvestatud kettale vĂ”i ssh-agenti, ning neid saab verifitseerida sarnase meetodi abil nagu authorized_keys lubatud vĂ”tmete nimekiri. Digitaalsesse allkirja on sisseehitatud teave nimespetsiifilisuse tagamiseks, et vĂ€ltida segadust erinevates valdkondades (nĂ€iteks e-posti ja failide puhul);
  • ssh-keygen on default now uses rsa-sha2-512 algorithm for signing certificates with RSA keys (in CA mode). Such certificates are incompatible with releases prior to OpenSSH 7.2 (to ensure compatibility, the algorithm type should be overridden, for example by calling “ssh-keygen -t ssh-rsa -s ...”);
  • ssh now supports parameter expansion ‘%n’ in the ProxyCommand expression (the specified hostname in the address line);
  • In the encryption algorithm lists for ssh and sshd, the symbol ‘^’ can now be used to prepend suggested default algorithms. For example, to add ssh-ed25519 to the default list, you can specify ‘HostKeyAlgorithms ^ssh-ed25519’;
  • ssh-keygen now outputs the comment attached to the key when extracting the public key from the private one;
  • ssh-keygen has added the option to use the ‘-v’ flag when searching for keys (for example, ‘ssh-keygen -vF host’), which results in a visual signature of the host being displayed;
  • Lisatud vĂ”imalus kasutada PKCS8 salvestamiseks erivormina privaatsete vĂ”tmete jaoks kettal. Vaikimisi kasutatakse endiselt PEM-vormi, kuid PKCS8 vĂ”ib olla kasulik, et tagada ĂŒhilduvus kolmandate osapoolte rakendustega.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster