Megjelent az OpenSSH 10.5, egy nyílt forráskódú kliens és szerver implementáció az SSH 2.0-hoz és az SFTP-hez. A főbb változások a következők:
- Az OpenSSH hordozható verziója mostantól támogatja az elliptikus görbe titkosítást (ECC) a libcrypto könyvtárban, beleértve a NISTP521 elliptikus görbe támogatását is. Ez a támogatás alapértelmezés szerint engedélyezve van a LibreSSL, OpenSSL, BoringSSL és AWS LC projektek libcrypto implementációiban.
- A FIDO tokenek privát kulcsainak jelszavának visszaállításakor az ssh-keygen segédprogram mostantól beállítja az érintés-követelmény és a ellenőrzés-követelmény jelzőket, amelyekhez a felhasználó megerősítése szükséges.
- Az ssh segédprogram megváltoztatta a tanúsítványok nyilvános kulcsú hitelesítéshez való használatának sorrendjét: a felhasználói beavatkozást nem igénylő FIDO-kulcsokat mostantól először, a PIN-kódot vagy biometrikus ellenőrzést igénylő kulcsokat pedig utoljára használja.
- Hozzáadva az „ssh -Z user” parancs, amely a kulcsokat a nyilvános kulcsú hitelesítéshez használt sorrendben listázza.
- Biztonsági problémák javítva:
- Kijavítottuk a munkamenet-összekötési kérelmek helytelen kezelését az SSH ügynök blokkolása esetén, aminek következtében az SSH ügynök olyan távoli műveleteket engedélyezett, amelyeknek csak helyben kellett volna elérhetőnek lenniük, például PKCS#11 tokenek hozzáadását és a beállításokban adott szerverekhez kapcsolt kulcsok használatát a hozzáférés megtagadása helyett.
- Az ssh kliensben kiküszöböltek egy potenciális „felszabadítás utáni használat” problémát, amely akkor jelentkezik, amikor SSH kapcsolatokat egyetlen socketen keresztül multiplexelnek, ha új porttovábbítást adnak hozzá, miközben a kliens még várakozik. szerver válasz az előző hágó megnyitására.
- Az sshd mostantól helyesen alkalmazza az authorized_keys fájlban található „restrict” jelzővel beállított korlátozásokat a továbbított alagutakra.
Forrás: opennet.ru
