OpenSSH 10.5, avoimen lähdekoodin asiakas- ja palvelinsovellus SSH 2.0:lle ja SFTP:lle, on julkaistu. Keskeisiä muutoksia ovat:
- OpenSSH:n kannettava versio vaatii nyt tuen elliptisen käyrän kryptografialle (ECC) libcrypto-kirjastossa, mukaan lukien tuen NISTP521-elliptiselle käyrälle. Tämä tuki on oletusarvoisesti käytössä LibreSSL-, OpenSSL-, BoringSSL- ja AWS LC -projektien libcrypto-toteutuksissa.
- Kun FIDO-tokenien yksityisten avainten salasanat palautetaan, ssh-keygen-apuohjelma asettaa nyt touch-required- ja verify-required-liput, jotka edellyttävät käyttäjän vahvistusta.
- ssh-apuohjelma on muuttanut järjestystä, jossa varmenteita käytetään julkisen avaimen todennuksessa: FIDO-avaimia, jotka eivät vaadi käyttäjän toimia, käytetään nyt ensin, ja PIN-koodia tai biometristä vahvistusta vaativia avaimia viimeisenä.
- Lisätty komento "ssh -Z user", joka listaa avaimet julkisen avaimen todennuksessa käytetyssä järjestyksessä.
- Korjatut tietoturvaongelmat:
- Korjattu istunnon sidontapyyntöjen virheellinen käsittely SSH-agentin estämisen yhteydessä. Tämän seurauksena SSH-agentti salli etätoiminnot, joiden pitäisi olla käytettävissä vain paikallisesti, kuten PKCS#11-tokenien lisäämisen ja asetuksissa tiettyihin palvelimiin linkitettyjen avainten käytön, sen sijaan, että käyttö olisi estetty.
- SSH-asiakasohjelmassa on poistettu mahdollinen "use after free" -ongelma, joka ilmenee, kun SSH-yhteyksiä multipleksoidaan yhden soketin kautta, jos uusi portinohjaus lisätään asiakkaan vielä odottaessa palvelin vastaus edellisen passin avaukseen.
- sshd soveltaa nyt oikein authorized_keys-tiedoston "restrict"-lipun kautta asetettuja rajoituksia edelleenlähetettyihin tunneleihin.
Lähde: opennet.ru
