Թողարկվել է OpenSSH 10.5-ը՝ SSH 2.0-ի և SFTP-ի համար նախատեսված բաց կոդով հաճախորդի և սերվերի իրականացումը: Հիմնական փոփոխությունները ներառում են՝
- OpenSSH-ի փոխադրելի տարբերակն այժմ պահանջում է էլիպսաձև կորի կրիպտոգրաֆիայի (ECC) աջակցություն libcrypto գրադարանում, ներառյալ NISTP521 էլիպսաձև կորի աջակցությունը: Այս աջակցությունը լռելյայնորեն միացված է LibreSSL, OpenSSL, BoringSSL և AWS LC նախագծերի libcrypto իրականացումներում:
- FIDO տոկենների մասնավոր բանալիների գաղտնաբառը վերակայելիս, ssh-keygen ծրագիրը այժմ սահմանում է «touch-required» և «verify-required» դրոշները, որոնք պահանջում են օգտատիրոջ հաստատում:
- SSH ծրագիրը փոխել է հանրային բանալիների նույնականացման համար վկայագրերի օգտագործման հերթականությունը. FIDO բանալիները, որոնք չեն պահանջում օգտատիրոջ գործողություն, այժմ օգտագործվում են առաջինը, իսկ PIN կամ կենսաչափական ստուգում պահանջող բանալիները՝ վերջում։
- Ավելացվել է «ssh -Z user» հրամանը՝ բանալիները հանրային բանալու նույնականացման համար օգտագործվող հերթականությամբ ցուցակագրելու համար։
- Անվտանգության խնդիրները շտկված են.
- Ուղղվել է SSH գործակալի արգելափակման ժամանակ սեսիայի կապման հարցումների սխալ մշակումը, որի արդյունքում SSH գործակալը թույլատրում էր հեռակա գործողություններ, որոնք պետք է հասանելի լինեին միայն տեղական մակարդակով, ինչպիսիք են PKCS#11 տոկենների ավելացումը և կարգավորումներում որոշակի սերվերների հետ կապված բանալիների օգտագործումը՝ մուտքը մերժելու փոխարեն։
- SSH հաճախորդը շտկվել է՝ լուծելու համար SSH կապերը մեկ սոկետի միջոցով բազմապատկելիս առաջացող հնարավոր խնդիրը, եթե նոր պորտի վերահասցեավորում է ավելացվում, մինչդեռ հաճախորդը դեռ սպասում է սերվերի արձագանքին նախորդ պորտի վերահասցեավորման բացմանը։
- sshd-ն այժմ ճիշտ է կիրառում authorized_keys ֆայլում «restrict» դրոշի միջոցով սահմանված սահմանափակումները վերահասցեավորված թունելների վրա։
Source: opennet.ru
