PÀrast kuue kuu arendustööd vÀljalase , avatud realiseerimisega kliendi ja serveri jaoks, et töötada SSH 2.0 ja SFTP protokollide kaudu.
Uues vĂ€ljaandes vÀÀrib erilist tĂ€helepanu haavatavuse kĂ”rvaldamine, mis puudutab ssh, sshd, ssh-add ja ssh-keygen. Probleem esineb XMSS tĂŒĂŒpi privaatvĂ”tmete parsimise koodis ja vĂ”imaldab rĂŒndajal algatada tĂ€isarvu ĂŒletĂ€itumise. Haavatavust on mĂ€rgitud kui ekspluateeritavat, kuid vĂ€he kasutatavat, kuna XMSS vĂ”ti toetus kuulub eksperimentaalsetesse omadustesse, mis on vaikimisi vĂ€lja lĂŒlitatud (kandjal versioonis autoconf ei ole isegi XMSS lubamiseks koostamisvalikut).
Peamised muudatused:
- ssh, sshd ja ssh-agent kood, mis takistab privaatvĂ”tme taastamist, mis on operatiivmĂ€lu, kui rĂŒnnakud toimuvad kĂŒlgkanalite kaudu, nagu , ja . Era privaatvĂ”tmed nĂŒĂŒd krĂŒpteeritud mĂ€lu laadimisel ja dekrĂŒpteeritakse ainult kasutamise hetkedel, jÀÀdes muul ajal krĂŒpteerituks. Sellise lĂ€henemise korral peab rĂŒndaja, et edukalt taastada privaatvĂ”ti, eelnevalt taastama juhuslikult genereeritud 16 KB vahepealse vĂ”tme, mida kasutatakse pĂ”hivĂ”tme krĂŒpteerimiseks, mis on tĂ€napĂ€eva rĂŒnnakute sageduse juures ebatĂ”enĂ€oline;
- V on lisatud katseala tugi lihtsustatud digitaalsete allkirjade loomise ja verifitseerimise skeemile. Digitaalseid allkirju saab luua tavaliste SSH-vÔtmete abil, mis on salvestatud kettale vÔi ssh-agenti, ning neid saab verifitseerida sarnase meetodi abil nagu authorized_keys . Digitaalsesse allkirja on sisseehitatud teave nimespetsiifilisuse tagamiseks, et vÀltida segadust erinevates valdkondades (nÀiteks e-posti ja failide puhul);
- ssh-keygen on default now uses rsa-sha2-512 algorithm for signing certificates with RSA keys (in CA mode). Such certificates are incompatible with releases prior to OpenSSH 7.2 (to ensure compatibility, the algorithm type should be overridden, for example by calling âssh-keygen -t ssh-rsa -s ...â);
- ssh now supports parameter expansion â%nâ in the ProxyCommand expression (the specified hostname in the address line);
- In the encryption algorithm lists for ssh and sshd, the symbol â^â can now be used to prepend suggested default algorithms. For example, to add ssh-ed25519 to the default list, you can specify âHostKeyAlgorithms ^ssh-ed25519â;
- ssh-keygen now outputs the comment attached to the key when extracting the public key from the private one;
- ssh-keygen has added the option to use the â-vâ flag when searching for keys (for example, âssh-keygen -vF hostâ), which results in a visual signature of the host being displayed;
- Lisatud vĂ”imalus kasutada salvestamiseks erivormina privaatsete vĂ”tmete jaoks kettal. Vaikimisi kasutatakse endiselt PEM-vormi, kuid PKCS8 vĂ”ib olla kasulik, et tagada ĂŒhilduvus kolmandate osapoolte rakendustega.
Allikas: opennet.ru
