Sortie de OpenSSH 10.1.

La version 10.1 d'OpenSSH, une implémentation ouverte du client et du serveur pour le fonctionnement sur les protocoles SSH 2.0 et SFTP, a été publiée.

Principales modifications :

  • Un problème de sécurité a été corrigé, permettant à un attaquant d'injecter des commandes shell via des manipulations de caractères spéciaux dans le nom d'utilisateur ou l'URI, lesquelles pouvaient être exécutées lors de l'exécution d'une commande spécifiée par la configuration « ProxyCommand » contenant une substitution « %u ». Ce problème concerne uniquement les systèmes qui permettent la substitution de noms d'utilisateur ou d'URI provenant de sources non fiables lors du lancement de ssh.

    Pour bloquer de telles attaques, l'utilisation de caractères de contrôle dans les noms d'utilisateur spécifiés lors du lancement en ligne de commande ou substitués dans les réglages via des séquences %- est interdite. L'utilisation du caractère nul (« \0 ») dans l'URI ssh:// est également interdite. Une exception est faite uniquement pour les noms spécifiés dans le fichier de configuration (il est sous-entendu que ce fichier de configuration est digne de confiance).

  • Les utilitaires ssh et ssh-agent ont été mis à jour pour prendre en charge les clés ed25519 stockées dans des tokens PKCS#11.
  • Une option RefuseConnection a été ajoutée au fichier de configuration ssh_config, qui termine le processus avec un message d'erreur sans tenter d'établir une connexion lors de son traitement. Match host foo RefuseConnection « le host foo n'est plus utilisé, connectez-vous au host bar ».
  • Des gestionnaires de signal SIGINFO ont été ajoutés à ssh et sshd pour enregistrer des informations sur la session et le canal actif dans le journal.
  • Dans sshd, en cas de refus d'authentification d'un utilisateur par certificat, il est maintenant consigné non seulement la raison du blocage d'entrée, mais aussi des informations détaillées pour identifier le certificat problématique.
  • Une vérification du numéro d'affichage X11 a été ajoutée dans sshd, par rapport au décalage spécifié dans la directive X11DisplayOffset.
  • Des capacités de mesure de performance ont été ajoutées au jeu de tests unitaires, activées lors de l'exécution de « make UNITTEST_BENCHMARK=yes » sous OpenBSD ou « make unit-bench » sous d'autres systèmes.

Modifications susceptibles de compromettre la compatibilité descendante :

  • Dans ssh, un avertissement a été ajouté lors de l'établissement d'une connexion avec un algorithme de négociation de clé non résistant aux attaques sur un ordinateur quantique. Cet avertissement a été ajouté en raison du risque d'attaques futures utilisant des dumps de trafic précédemment sauvegardés. Pour désactiver cet avertissement, l'option WarnWeakCrypto a été ajoutée dans ssh_config. Match host unsafe.example.com WarnWeakCrypto no
  • Dans ssh et sshd, le traitement des paramètres de qualité de service DSCP (IPQoS) a été considérablement modifié. Pour le trafic interactif, la classe EF (Expedited Forwarding) est désormais définie par défaut pour un traitement prioritaire dans les réseaux sans fil. Pour le trafic non interactif, la classe par défaut utilisée dans le système d'exploitation est appliquée. La classe de trafic peut être modifiée par la configuration IPQoS dans ssh_config et sshd_config. Les paramètres ToS (type-of-service) pour IPv4 dans la directive IPQoS sont déclarés obsolètes (DSCP remplace ToS).
  • Dans ssh-add, lors de l'ajout d'un certificat à ssh-agent, il est désormais possible de définir la durée de vie du certificat à cinq minutes de plus que la durée de validité du certificat (pour une suppression automatique du certificat expiré). Pour désactiver ce comportement, l'option « -N » a été ajoutée dans ssh-add.
  • Le support pour les clés XMSS, qui étaient qualifiées d'expérimentales et n'ont jamais été activées par défaut, a été supprimé.
  • Les sockets Unix créés par les processus ssh-agent et sshd ont été déplacés du répertoire /tmp à ~/ .ssh / agent, garantissant qu'il est impossible d'accéder à ces sockets depuis des processus isolés ayant un accès limité au système de fichiers mais un accès ouvert à /tmp.

Dans les futures versions, les enregistrements DNS SHA1 SSHFP seront déclarés obsolètes en raison de problèmes de fiabilité de la fonction de hachage SHA1. Ces enregistrements seront ignorés et la commande « ssh-keygen -r » ne générera que des enregistrements SHA256 SSHFP.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster