Sortie de OpenSSH 8.4

AprÚs quatre mois de développement présenté Sortie d'OpenSSH 8.4, une implémentation open source du client et du serveur pour travailler avec les protocoles SSH 2.0 et SFTP.

Principales modifications :

  • Modifications liĂ©es Ă  la sĂ©curitĂ© :
    • Dans ssh-agent, lors de l'utilisation de clĂ©s FIDO non conçues pour l'authentification via SSH (l'identifiant de la clĂ© ne commence pas par «ssh:»), une vĂ©rification est maintenant effectuĂ©e pour s'assurer que le message sera signĂ© avec les mĂ©thodes appliquĂ©es dans le protocole SSH. Ce changement empĂȘchera la redirection de ssh-agent vers des hĂŽtes distants ayant des clĂ©s FIDO, afin de bloquer la possibilitĂ© d'utiliser ces clĂ©s pour former des signatures de requĂȘtes d'authentification web (le cas inverse, oĂč le navigateur peut signer une requĂȘte SSH, a Ă©tĂ© initialement exclu grĂące Ă  l'utilisation du prĂ©fixe «ssh:» dans l'identifiant de la clĂ©).
    • Dans ssh-keygen, lors de la gĂ©nĂ©ration d'une clĂ© rĂ©sidentielle, le support de l'extension credProtect, dĂ©crite dans la spĂ©cification FIDO 2.1, a Ă©tĂ© ajoutĂ©, offrant une protection supplĂ©mentaire pour les clĂ©s par une demande obligatoire de saisie de PIN avant toute opĂ©ration pouvant conduire Ă  l'extraction de la clĂ© rĂ©sidentielle du token.
  • Modifications susceptibles de compromettre la compatibilitĂ© :
    • Pour le support FIDO/U2F, il est recommandĂ© d'utiliser la bibliothĂšque libfido2 d'au moins la version 1.5.0. La possibilitĂ© d'utiliser d'anciennes versions est partiellement mise en Ɠuvre, mais dans ce cas, certaines fonctionnalitĂ©s, telles que les clĂ©s rĂ©sidentielles, la demande de PIN et la connexion de plusieurs tokens, ne seront pas disponibles.
    • Dans ssh-keygen, le format des informations d'authentification, facultativement sauvegardĂ©es lors de la gĂ©nĂ©ration d'une clĂ© FIDO, a Ă©tĂ© enrichi de donnĂ©es pour l'authentificateur, nĂ©cessaires pour vĂ©rifier les signatures numĂ©riques d'authentification.
    • L'API utilisĂ©e lors de l'interaction d'OpenSSH avec la couche d'accĂšs aux tokens FIDO a Ă©tĂ© modifiĂ©e.
    • Lors de la compilation de la version portable d'OpenSSH, automake est dĂ©sormais requis pour former le script configure et les fichiers de construction associĂ©s (si la compilation est effectuĂ©e Ă  partir d'un fichier tar publiĂ© contenant le code, la rĂ©gĂ©nĂ©ration de configure n'est pas nĂ©cessaire).
  • Dans ssh et ssh-keygen, le support des clĂ©s FIDO nĂ©cessitant une confirmation par PIN a Ă©tĂ© ajoutĂ©. Pour gĂ©nĂ©rer des clĂ©s avec PIN dans ssh-keygen, une option «verify-required» a Ă©tĂ© ajoutĂ©e. Lors de l'utilisation de telles clĂ©s, un message demandant de confirmer l'action par la saisie de PIN est affichĂ© Ă  l'utilisateur avant l'exĂ©cution de l'opĂ©ration de crĂ©ation de signature.
  • Dans sshd, l'option « verify-required » a Ă©tĂ© mise en place dans la configuration authorized_keys, nĂ©cessitant une vĂ©rification de la prĂ©sence de l'utilisateur pendant les opĂ©rations avec le token. La norme FIDO prĂ©voit plusieurs options pour cette vĂ©rification, mais actuellement, OpenSSH ne prend en charge que la vĂ©rification basĂ©e sur un code PIN.
  • Dans sshd et ssh-keygen, la prise en charge des signatures numĂ©riques conformes Ă  la norme FIDO Webauthn a Ă©tĂ© ajoutĂ©e, permettant l'utilisation des clĂ©s FIDO dans les navigateurs web.
  • Dans ssh, les paramĂštres CertificateFile,
    ControlPath, IdentityAgent, IdentityFile, LocalForward et
    RemoteForward permettent maintenant l'expansion des valeurs à partir des variables d'environnement, indiquées au format « ${ENV} ».
  • Dans ssh et ssh-agent, la variable d'environnement $SSH_ASKPASS_REQUIRE a Ă©tĂ© ajoutĂ©e, que l'on peut utiliser pour activer ou dĂ©sactiver l'appel de ssh-askpass.
  • Dans ssh, dans ssh_config, la directive AddKeysToAgent permet de limiter la durĂ©e de vie d'une clĂ©. AprĂšs l'expiration de la limite assignĂ©e, les clĂ©s sont automatiquement supprimĂ©es de ssh-agent.
  • Dans scp et sftp, avec l'option « -A », il est maintenant possible de permettre explicitement le redirectionnement avec ssh-agent (normalement, le redirectionnement est dĂ©sactivĂ©).
  • Dans les paramĂštres ssh, la substitution ‘%k’ a Ă©tĂ© ajoutĂ©e, dĂ©finissant le nom de la clĂ© hĂŽte. Cette fonctionnalitĂ© peut ĂȘtre utilisĂ©e pour distribuer les clĂ©s dans des fichiers sĂ©parĂ©s (par exemple, « UserKnownHostsFile ~/.ssh/known_hosts.d/%k »).
  • L'utilisation de l'opĂ©ration « ssh-add -d - » pour lire depuis stdin les clĂ©s Ă  supprimer est autorisĂ©e.
  • Dans sshd, le dĂ©but et la fin du processus d'attĂ©nuation des connexions, rĂ©gulĂ© par le paramĂštre MaxStartups, sont dĂ©sormais consignĂ©s dans le journal.

Les développeurs d'OpenSSH ont également rappelé l'imminente rétrogradation des algorithmes utilisant des hash SHA-1. l'augmentation de l'efficacité des attaques par collision avec un préfixe donné (le coût de la recherche d'une collision est évalué à environ 45 000 dollars). Dans l'une des prochaines versions, il est prévu de désactiver par défaut la possibilité d'utiliser l'algorithme de signature numérique à clé publique « ssh-rsa », qui est mentionné dans l'ancienne RFC pour le protocole SSH et reste largement utilisé dans la pratique (pour vérifier l'utilisation de ssh-rsa dans vos systÚmes, vous pouvez essayer de vous connecter via ssh avec l'option « -oHostKeyAlgorithms=-ssh-rsa »).

Pour faciliter la transition vers de nouveaux algorithmes, OpenSSH dans la prochaine version inclura par défaut le paramÚtre UpdateHostKeys, permettant de mettre automatiquement à jour les clients vers des algorithmes plus sûrs. Parmi les algorithmes recommandés pour la migration figurent rsa-sha2-256/512 sur la base de RFC8332 RSA SHA-2 (prisé en charge depuis OpenSSH 7.2 et utilisé par défaut), ssh-ed25519 (prisé en charge depuis OpenSSH 6.5) et ecdsa-sha2-nistp256/384/521 sur la base de RFC5656 ECDSA (prisé en charge depuis OpenSSH 5.7).

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster