OpenSSH 9.5 väljaanne

Avalikustatud on OpenSSH 9.5, avatud rakenduse klient ja server, mis töötab protokollide SSH 2.0 ja SFTP kaudu.

Peamised muudatused:

  • ssh-keygen toetab nüüd vaikimisi Ed25519 digitaalallkirja põhjaliste võtmete genereerimist, mille on välja töötanud Daniel Bernstein ja mis on standarditud RFC 8709-s. Märgitakse, et Ed25519 võtmed on toetatud alates OpenSSH 6.5 (2014. aasta) väljaandest ja need on mugavad oma väikese suuruse tõttu. Samuti pakuvad Ed25519 digitaalallkirjad suuremat turvalisust kui ECDSA ja DSA ning demonstreerivad väga kõrget allkirjade loomise ja kontrollimise kiirus. Ed25519 vastupidavus häkkimise suhtes on umbes 2^128 (keskmiselt nõuab Ed25519 rünnak 2^140 bititehteid), mis vastab selliste algoritmide vastupidavusele nagu NIST P-256 ja RSA, mille võtme suurus on 375 bitti või 128-bitine plokkšifreerimine. Ed25519 ei ole samuti vastuvõtlik ristsuhtlike häkkerite probleemidele ega ole tundlik mäluaegade määramise (cache-timing attacks) ja kõrvalkanalite (side-channel attacks) rünnakutele.
  • SSH utiliidi on lisatud kaitse rünnakute vastu kõrvalkanalite kaudu, mis analüüsivad klahvivajutuste vahelisi viivitusi, et rekonstrueerida sisestamist. Sellised rünnakud põhinevad oletusel, et klahvivajutuste vahelised viivitused sõltuvad klaviatuuri klahvide asukohast (näiteks reageerimine tähe "F" sisestamisele on kiirem kui tähe "Q" või "X" sisestamisel, kuna vajalike sõrmemanevrid on vähem). SSH oli nende rünnakute suhtes haavatav, kuna see edastas valitud sümbolist teavet eraldi pakendina kohe pärast igat klahvivajutust; vastavalt olid paketide saatmise vahelised viivitused korrelatsioonis klahvivajutuste vaheliste viivitustega.

    SSH-s on interaktiivse sisendi omaduste peitmiseks rakendatud andmete saatmine mitte sisestamise ajal, vaid fikseeritud ajavahemike järel (vaikimisi 20 ms). Lisaks, et segada ründajaid, saadetakse juhuslikel hetkedel pärast tõeliste andmete edastamist vale klahvivajutusi. Kaitse seadistamiseks on ssh_configi lisatud parameeter "ObscureKeystrokeTiming".

  • SSH-s ja sshd-s on rakendatud SSH protokolli laienduse "ping@openssh.com" tugi, mis lisab SSH2_MSG_PING ja SSH2_MSG_PONG sõnumite uue tüübi võrdselt ajavahemike järel paketide saatmiseks. See laiendus on vajalik eelpool nimetatud kaitseks rünnakute vastu kõrvalkanalite kaudu.
  • sshd-s on lubatud Sybsystem direktiivide üledefineerimine Match plokkides.
  • sshd-s on Subsystem direktiivi tsitaatide töötlemine muutunud, nüüd säilitatakse need käsud ja argumendid, mis võib põhjustada ühilduvuse probleeme väga haruldaste konfiguratsioonidega.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster