OpenSSH 8.8 vabastamine, kus on eemaldatud rsa-sha digitaalsete allkirjade tugi

Avaldatud on OpenSSH 8.8, avatud lähtekoodiga klient ja server SSH 2.0 ja SFTP protokollide jaoks. Väljaanne on tähelepanuväärne, kuivõrd vaikimisi on välja lülitatud digitaalsete allkirjade kasutamise võimalus RSA-võtmete baasil SHA-1 räsi kasutades ("ssh-rsa").

RSA allkirjade toetamise lõpetamine tuleneb prefiksiga collisiooniaedade tõhususe tõusust (collisiooniaedade leidmise hind on hinnanguliselt umbes 50 000 dollarit). RSA allkiri, kasutades SHA-256 ja SHA-512 räsi (rsa-sha2-256/512), mis on toetatud alates OpenSSH 7.2, jääb muutumatuks.

Enamikul juhtudel ei vaja "ssh-rsa" toetamiste lõpetamine kasutajatelt käsitsi sekkumist, kuna OpenSSH-s oli eelnevalt vaikimisi aktiveeritud UpdateHostKeys seade, mis viib automaatselt kliendid usaldusväärsematele algoritmidele. Migratsiooni jaoks kasutatakse protokolli laiendust "hostkeys@openssh.com", mis võimaldab serverile Pärast autentimist tuleb klienti teavitada kõikidest saadaval olevatest hosti võtmetest. Kui kliendi poolel ühendatakse väga vanade OpenSSH versioonidega hostidesse, saab valikuliselt tagastada võimaluse kasutada allkirju „ssh-rsa”, lisades ~/.ssh/config: Host vana_hosti_nimi HostkeyAlgorithms +ssh-rsa PubkeyAcceptedAlgorithms +ssh-rsa

Uues versioonis on kõrvaldatud ka turvaprobleem, mis tekkis sshd-s, alates OpenSSH 6.2 väljaandmisest, kasutaja grupi vale initsialiseerimise tõttu käideldes käske, mis on määratud AuthorizedKeysCommand ja AuthorizedPrincipalsCommand direktiivides. Need direktiivid peaksid tagama käskude käivitamise teise kasutajana, kuid tegelikult pärisid need sshd käivitamisel kasutatavad grupid. Selline käitumine, teatud süsteemsete seadistustega, võimaldas käivitatud töötlejal saada süsteemis täiendavaid privileege.

Uues väljaandes on ka avaldatud hoiatust, et vaikimisi kavatsetakse utiliit scp üle viia SFTP kasutamisele vana SCP/RCP protokolli asemel. SFTP kasutab ennustatavaid meetodeid nimede töötlemiseks ja ei kasuta glob-mustrite töötlemist failinimedes shelli kaudu teisel hostil, mis tekitab turvaprobleeme. Eelkõige SCP ja RCP kasutamisel server otsustab, milliseid faile ja kaustasid kliendile saata, samas kui klient ainult kontrollib tagastatud objektide nimede õigsust, mis juhul, kui kliendi poolt ei ole piisavaid kontrolli, võimaldab serveril edastada teisi failinimesid, mis erinevad soovitutest. SFTP protokollist puuduvad need probleemid, kuid see ei toeta spetsiaalsete teede nagu "~/" avamist. Selle erinevuse kõrvaldamiseks pakkus eelmine OpenSSH versioon SFTP-serveri teostuses välja uue SFTP protokolli laienduse, et avada teed ~/ ja ~user/.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster