La version OpenSSH 10.5 a été publiée, une implémentation open source du client et du serveur pour le fonctionnement selon les protocoles SSH 2.0 et SFTP. Principales modifications :
- Pour le fonctionnement de la version portable d'OpenSSH, il est désormais nécessaire de disposer du support de la cryptographie basée sur les courbes elliptiques (ECC - Elliptic Curve Cryptography) dans la bibliothèque libcrypto, y compris le support de la courbe elliptique NISTP521. Ce support est inclus par défaut dans les implémentations de libcrypto des projets LibreSSL, OpenSSL, BoringSSL et AWS LC.
- Dans l'outil ssh-keygen, lors de la réinitialisation du mot de passe des clés privées pour les tokens FIDO, il est désormais possible d'activer les drapeaux touch-required et verify-required, nécessitant la confirmation de l'utilisateur.
- Dans l'outil ssh, l'ordre d'application des certificats lors de l'authentification par clé publique a été modifié - désormais, les clés FIDO qui ne nécessitent aucune action de l'utilisateur sont prioritaires, tandis que les clés demandant une vérification par code PIN ou biométrie sont en dernière position.
- Une commande « ssh -Z user » a été ajoutée, affichant les clés dans l'ordre de leur utilisation pour l'authentification par clé publique.
- Des problèmes de sécurité ont été résolus :
- Un traitement incorrect des demandes de liaison de session a été corrigé lors du blocage de l'agent SSH, ce qui entraînait le fait que, au lieu de refuser l'accès, l'agent SSH permettait d'exécuter à distance des opérations qui ne devaient être disponibles que localement, telles que l'ajout de tokens PKCS#11 et l'utilisation de clés liées dans les paramètres à des serveurs spécifiques.
- Dans le client ssh, un accès mémoire potentiel après libération (use-after-free) a été corrigé, se manifestant lors de la multiplexion des connexions SSH à travers un seul socket lors de l'ajout d'un nouveau transfert de port pendant que le client attend encore la réponse à l'ouverture du transfert précédent. de serveurs réponse à l'ouverture du transfert précédent.
- Dans sshd, l'application correcte des restrictions définies via le drapeau « restrict » dans le fichier authorized_keys a été mise en place pour les tunnels redirigés.
Source : opennet.ru
