Après six mois de développement, le lancement d'OpenSSH 9.1 a été annoncé, une implémentation open source du client et du serveur pour le protocole SSH 2.0 et SFTP. Cette version se caractérise principalement par des corrections de bogues, y compris la résolution de plusieurs vulnérabilités potentielles liées à des problèmes de gestion de la mémoire.
- Dépassement de capacité d'un octet dans le code de traitement de l'en-tête SSH dans l'utilitaire ssh-keyscan.
- Appel double de la fonction free() en cas d'erreur lors du calcul des hachages pour les fichiers dans le code de création et de vérification des signatures numériques dans l'utilitaire ssh-keygen.
- Appel double de la fonction free() lors de la gestion des erreurs dans l'utilitaire ssh-keysign.
Principales modifications :
- Dans ssh et sshd, une directive RequiredRSASize a été ajoutée, permettant de définir la taille minimale acceptable des clés RSA. Dans sshd, les clés de taille inférieure seront ignorées, tandis que dans ssh, cela entraînera une fermeture de la connexion.
- La version portable d'OpenSSH a été mise à jour pour utiliser des clés SSH pour签署 les signatures numériques des commits et des tags dans Git.
- Les directives SetEnv dans les fichiers de configuration ssh_config et sshd_config prennent désormais en compte la valeur de la première mention de la variable d'environnement, si elle est définie plusieurs fois dans la configuration (précédemment, la dernière mention était appliquée).
- Lors de l'appel de l'utilitaire ssh-keygen avec le drapeau « -A » (génération de tous les types de clés d'hôte par défaut pris en charge), la génération de clés DSA, qui ne sont plus utilisées par défaut depuis plusieurs années, a été désactivée.
- Dans sftp-server et sftp, une extension « users-groups-by-id@openssh.com » a été implémentée, permettant au client de demander les noms des utilisateurs et des groupes correspondant à un ensemble donné d'identifiants numériques (uid et gid). Dans sftp, cette extension est utilisée pour afficher les noms lors de l'affichage du contenu du répertoire.
- Dans sftp-server, une extension « home-directory » a été mise en œuvre pour révéler les chemins ~\/ et ~user\/, en alternative à l'extension « expand-path@openssh.com » précédemment proposée à des fins similaires (l'extension « home-directory » a été proposée pour la standardisation et est déjà prise en charge par certains clients).
- Dans ssh-keygen et sshd, il est désormais possible d'indiquer l'heure dans le fuseau horaire UTC lors de la définition des périodes de validité des certificats et des clés, en plus de l'heure système.
- Dans sftp, la possibilité de spécifier des arguments supplémentaires dans l'option « -D » (par exemple, « /usr/libexec/sftp-server -el debug3 ») a été autorisée.
- Dans ssh-keygen, l'utilisation du drapeau « -U » (utilisation de ssh-agent) est autorisée avec les opérations « -Y sign » pour indiquer que les clés privées sont placées dans ssh-agent.
Source : opennet.ru
