Publication d'OpenSSH 8.1

AprĂšs six mois de dĂ©veloppement prĂ©sentĂ© la sortie OpenSSH 8.1, une mise en Ɠuvre ouverte du client et du serveur pour travailler avec les protocoles SSH 2.0 et SFTP.

Une attention particuliĂšre dans cette nouvelle version est accordĂ©e Ă  la correction d'une vulnĂ©rabilitĂ© touchant ssh, sshd, ssh-add et ssh-keygen. Le problĂšme rĂ©side dans le code de parsing des clĂ©s privĂ©es de type XMSS et permet Ă  un attaquant d'initier un dĂ©passement d'entier. La vulnĂ©rabilitĂ© est considĂ©rĂ©e comme exploitable, mais peu applicable, car le support des clĂ©s XMSS relĂšve de fonctionnalitĂ©s expĂ©rimentales dĂ©sactivĂ©es par dĂ©faut (dans la version portable, autoconf ne prĂ©voit mĂȘme pas d'option de compilation pour activer XMSS).

Principales modifications :

  • Dans ssh, sshd et ssh-agent ajoutĂ© un code qui empĂȘche la rĂ©cupĂ©ration de la clĂ© privĂ©e alors qu'elle est en mĂ©moire, Ă  la suite d'attaques par canaux latĂ©raux tels que Spectre, Meltdown, RowHammer et RAMBleed. Les clĂ©s privĂ©es sont dĂ©sormais chiffrĂ©es lors de leur chargement en mĂ©moire et ne sont dĂ©chiffrĂ©es qu'au moment de leur utilisation, restant chiffrĂ©es le reste du temps. Avec une telle approche, pour qu'un attaquant rĂ©ussisse Ă  rĂ©cupĂ©rer la clĂ© privĂ©e, il doit d'abord reconstruire une clĂ© intermĂ©diaire gĂ©nĂ©rĂ©e alĂ©atoirement de 16 Ko, utilisĂ©e pour chiffrer la clĂ© principale, ce qui est peu probable compte tenu du taux d'erreur de rĂ©cupĂ©ration observĂ© dans les attaques modernes.
  • Dans ssh-keygen ajoute un support expĂ©rimental pour un schĂ©ma simplifiĂ© de crĂ©ation et de vĂ©rification des signatures numĂ©riques. Les signatures numĂ©riques peuvent ĂȘtre créées Ă  l'aide de clĂ©s SSH ordinaires stockĂ©es sur disque ou dans ssh-agent, et vĂ©rifiĂ©es Ă  l'aide d'une liste similaire Ă  authorized_keys de clĂ©s autorisĂ©es. La signature numĂ©rique incorpore des informations sur l'espace de noms pour Ă©viter toute confusion lors de son utilisation dans diffĂ©rents domaines (par exemple, pour les e-mails et les fichiers);
  • ssh-keygen est maintenant configurĂ© par dĂ©faut pour utiliser l'algorithme rsa-sha2-512 lors de la certification des certificats avec une signature numĂ©rique basĂ©e sur une clĂ© RSA (en mode CA). Ces certificats ne sont pas compatibles avec les versions antĂ©rieures Ă  OpenSSH 7.2 (pour garantir la compatibilitĂ©, il convient de redĂ©finir le type d'algorithme, par exemple via l'appel « ssh-keygen -t ssh-rsa -s 
 »);
  • Dans ssh, le paramĂštre ProxyCommand prend en charge l'expansion du substitut « %n » (le nom d'hĂŽte spĂ©cifiĂ© dans la ligne d'adresse);
  • Dans les listes d'algorithmes de chiffrement pour ssh et sshd, il est dĂ©sormais possible d'utiliser le symbole « ^ » pour ajouter des algorithmes par dĂ©faut. Par exemple, pour ajouter ssh-ed25519 Ă  la liste par dĂ©faut, vous pouvez indiquer « HostKeyAlgorithms ^ssh-ed25519 » ;
  • Dans ssh-keygen, l'affichage du commentaire associĂ© Ă  la clĂ© est dĂ©sormais prĂ©vu lors de l'extraction de la clĂ© publique Ă  partir de la clĂ© privĂ©e ;
  • Dans ssh-keygen, la possibilitĂ© d'utiliser le drapeau « -v » lors des opĂ©rations de recherche de clĂ©s a Ă©tĂ© ajoutĂ©e (par exemple, « ssh-keygen -vF host »), ce qui entraĂźne l'affichage d'une signature visuelle de l'hĂŽte ;
  • Ajout de la possibilitĂ© d'utiliser PKCS8 comme format alternatif pour le stockage des clĂ©s privĂ©es sur disque. Par dĂ©faut, le format PEM continue d'ĂȘtre utilisĂ©, mais PKCS8 peut s'avĂ©rer utile pour assurer la compatibilitĂ© avec des applications tierces.

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster