Sortie d'OpenSSH 8.0

Après cinq mois de développement présenté la sortie OpenSSH 8.0, une mise en œuvre ouverte du client et du serveur pour travailler avec les protocoles SSH 2.0 et SFTP.

Principales modifications :

  • SSH et sshd ont ajouté un support expérimental pour un mode d'échange de clés résistant à la décomposition par un ordinateur quantique. Les ordinateurs quantiques résolvent radicalement plus rapidement le problème de la décomposition d'un nombre naturel en facteurs premiers, qui est à la base des algorithmes de chiffrement asymétrique modernes et qui est efficacement irrésoluble sur des processeurs classiques. La méthode proposée est basée sur l'algorithme NTRU Prime (- fonction ntrup4591761), conçu pour les systèmes cryptographiques post-quantiques, et sur une méthode d'échange de clés basée sur des courbes elliptiques X25519;
  • Dans sshd, le support de la syntaxe obsolète «host/port» dans les directives ListenAddress et PermitOpen a été supprimé, cette syntaxe ayant été mise en œuvre en 2001 comme alternative à «host:port» pour simplifier le travail avec IPv6. Dans les conditions modernes, la syntaxe «[::1]:22» s'est imposée pour IPv6, et «host/port» est souvent confondu avec l'indication de sous-réseau (CIDR);
  • Dans ssh, ssh-agent et ssh-add, la prise en charge des clés ECDSA dans les tokens PKCS#11;
  • Dans ssh-keygen, la taille de la clé RSA par défaut a été augmentée à 3072 bits, conformément aux nouvelles recommandations du NIST;
  • Dans ssh, l'utilisation de la configuration «PKCS11Provider=none» pour remplacer la directive PKCS11Provider spécifiée dans ssh_config a été autorisée;
  • Dans sshd, la journalisation des situations où la connexion est terminée lors de tentatives d'exécution de commandes bloquées par la restriction «ForceCommand=internal-sftp» dans sshd_config a été mise en œuvre;
  • Dans ssh, lors de l'affichage de la demande de confirmation de réception d'une nouvelle clé d'hôte, la bonne empreinte digitale de la clé est désormais acceptée à la place de la réponse «oui» (en réponse à une invite de confirmation de connexion, l'utilisateur peut copier la valeur de hachage de référence reçue via le presse-papiers pour éviter de devoir la comparer manuellement);
  • Dans ssh-keygen, le numéro de séquence dans le certificat est automatiquement incrémenté lors de la création de signatures numériques pour plusieurs certificats en ligne de commande;
  • Dans scp et sftp, une nouvelle option «-J» a été ajoutée, équivalente à la configuration ProxyJump;
  • Dans ssh-agent, ssh-pkcs11-helper et ssh-add, la gestion de l'option de ligne de commande «-v» pour augmenter la quantité d'informations dans la sortie a été ajoutée (lorsqu'elle est spécifiée, cette option est également transmise aux processus enfants, par exemple, lorsque ssh-pkcs11-helper est appelé depuis ssh-agent);
  • L'option « -T » a été ajoutée à ssh-add pour tester l'utilisation des clés dans ssh-agent pour les opérations de création et de vérification de signatures numériques;
  • Dans sftp-server, la prise en charge de l'extension de protocole « lsetstat at openssh.com » a été mise en œuvre, ajoutant pour SFTP le support de l'opération SSH2_FXP_SETSTAT, mais sans suivre les liens symboliques;
  • Dans sftp, l'option « -h » a été ajoutée pour exécuter les commandes chown/chgrp/chmod avec des demandes ne utilisant pas de liens symboliques;
  • Dans sshd, la variable d'environnement $SSH_CONNECTION est maintenant définie pour PAM;
  • Pour sshd, le mode de correspondance « Match final » a été ajouté dans ssh_config, similaire à « Match canonical », mais sans nécessiter l'activation de la normalisation du nom d'hôte;
  • Dans sftp, le support du préfixe ‘@’ a été ajouté pour désactiver la redirection de la sortie des commandes exécutées en mode batch;
  • Lors de l'affichage du contenu du certificat à l'aide de la commande
    « ssh-keygen -Lf /path/certificate », l'algorithme utilisé par l'autorité de certification pour certifier le certificat est désormais affiché;
  • Le support de l'environnement Cygwin a été amélioré, par exemple, la comparaison des noms de groupes et d'utilisateurs est maintenant insensible à la casse. Le processus sshd dans le port pour Cygwin a été modifié en cygsshd pour éviter les conflits avec le port OpenSSH fourni par Microsoft;
  • Ajout de la possibilité de compilation avec la branche expérimentale OpenSSL 3.x;
  • Corrigé CVE-2020-10174 (CVE-2019-6111) dans la mise en œuvre de l'outil scp, permettant de sobrescrire des fichiers arbitraires dans le répertoire cible du côté client lors de la connexion à un serveur contrôlé par un attaquant. Le problème réside dans le fait que lors de l'utilisation de scp, le serveur décide quels fichiers et répertoires envoyer au client, tandis que le client ne vérifie que la validité des noms d'objets retournés. La vérification côté client est limitée à bloquer les sorties hors du répertoire courant (« ../ »), mais ne tient pas compte de l'envoi de fichiers avec des noms différents de ceux initialement demandés. En cas de copie récursive (-r), il est possible de manipuler à la fois les noms de fichiers et ceux des sous-répertoires de cette manière. Par exemple, lors de la copie par un utilisateur dans son répertoire personnel, un serveur contrôlé par un attaquant peut fournir à la place des fichiers demandés des fichiers nommés .bash_aliases ou .ssh/authorized_keys, et ceux-ci seront sauvegardés par l'outil scp dans le répertoire personnel de l'utilisateur.

    Dans cette nouvelle version, l'outil scp a ajouté une vérification de la correspondance des noms de fichiers demandés et renvoyés par le serveur, effectuée côté client. Cela peut poser des problèmes avec le traitement des masques, car les caractères des masques peuvent être traités différemment côté serveur et côté client. En cas de différences, si le client cesse d'accepter des fichiers, une option « -T » a été ajoutée à scp pour désactiver la vérification côté client. Pour une réelle correction du problème, une refonte conceptuelle du protocole scp est nécessaire, qui est déjà obsolète en soi. Il est donc recommandé d'utiliser des protocoles plus modernes, tels que sftp et rsync.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster