Lancement d'OpenSSH 9.0 avec la translation de scp vers le protocole SFTP

La version 9.0 d'OpenSSH, une implémentation open source du client et du serveur pour les protocoles SSH 2.0 et SFTP, a été publiée. Dans cette nouvelle version, l'outil scp est par défaut configuré pour utiliser SFTP au lieu de l'ancien protocole SCP/RCP.

SFTP utilise des méthodes de traitement de noms plus prévisibles et n'implique pas le traitement des modèles globaux dans les noms de fichiers via le shell sur un autre hôte, ce qui pose des problèmes de sécurité. En particulier, lors de l'utilisation de SCP et RCP, le serveur décide quels fichiers et répertoires envoyer au client, tandis que le client ne vérifie que la validité des noms d'objets retournés, ce qui, en l'absence de contrôles appropriés côté client, permet serveur de transmettre d'autres noms de fichiers, différents de ceux demandés.

Le protocole SFTP ne présente pas ces problèmes, mais ne prend pas en charge l'expansion de chemins spéciaux, tels que «~/». Pour résoudre cette différence, à partir d'OpenSSH 8.7, une extension du protocole «expand-path@openssh.com» a été ajoutée à l'implémentation du serveur SFTP pour prendre en charge l'expansion des chemins ~/ et ~user/.

Lors de l'utilisation de SFTP, les utilisateurs peuvent également rencontrer des incompatibilités dues à la nécessité d'un double échappement des caractères spéciaux d'expansion de chemins dans les requêtes SCP et RCP, afin d'éviter leur interprétation côté distant. Dans SFTP, cet échappement n'est pas nécessaire et des guillemets superflus peuvent entraîner des erreurs de transmission de données. Dans ce cas, les développeurs d'OpenSSH ont choisi de ne pas ajouter d'extension pour reproduire le comportement de scp, car le double échappement est considéré comme un défaut qu'il n'est pas pertinent de reproduire.

D'autres changements dans la nouvelle version :

  • Dans ssh et sshd, l'algorithme hybride d'échange de clés «sntrup761x25519-sha512@openssh.com» (ECDH/x25519 + NTRU Prime) est activé par défaut, résistant aux attaques par ordinateur quantique et combiné avec ECDH/x25519 pour bloquer d'éventuels problèmes futurs dans NTRU Prime. Cet algorithme figure désormais en tête de liste dans KexAlgorithms, qui définit l'ordre de sélection des méthodes d'échange de clés, et est plus prioritaire que les algorithmes ECDH et DH.

    Les ordinateurs quantiques n'ont pas encore atteint un niveau leur permettant de casser les clés traditionnelles, mais l'application d'une protection hybride permettra de protéger les utilisateurs contre les attaques liées à la conservation des sessions SSH interceptées, en espérant qu'elles pourront être déchiffrées dans le futur lorsque les ordinateurs quantiques nécessaires seront disponibles.

  • L'extension « copy-data » a été ajoutée au sftp-server, permettant de copier des données côté serveur, sans envoi transit vers le client, si le fichier source et le fichier cible se trouvent sur le même. le serveur.
  • La commande « cp » a été ajoutée à lutilitaire sftp pour initier la copie de fichiers par le client côté serveur.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster