Rilascio di OpenSSH 9.9 con supporto per l'algoritmo di crittografia post-quantistica ML-KEM

Pubblicato il rilascio di OpenSSH 9.9, un'implementazione open source di client e server per operare con i protocolli SSH 2.0 e SFTP. Modifiche principali:

  • In ssh e sshd è stato aggiunto il supporto per l'algoritmo ibrido di scambio chiavi «mlkem768x25519-sha256», resistente agli attacchi su computer quantistici e che rappresenta una combinazione di X25519 ECDH e dell'algoritmo ML-KEM (CRYSTALS-Kyber), recentemente standardizzato dal National Institute of Standards and Technology degli Stati Uniti (NIST). ML-KEM utilizza metodi crittografici basati sulla risoluzione di problemi della teoria delle reti, il cui tempo di risoluzione non differisce tra computer classici e quantistici.
  • Nel file di configurazione sshd_config è stata aggiunta la parola chiave «RefuseConnection», che, se attivata, farà terminare le connessioni dopo il primo tentativo di autenticazione. Nella direttiva PerSourcePenalties è stata aggiunta la classe «refuseconnection», che viene applicata quando la connessione viene terminata dopo l'attivazione di «RefuseConnection».
  • Nel client ssh è stata interrotta la supporto alla compressione dei dati prima dell'autenticazione, che aumentava notevolmente la superficie di attacco sui server SSH e creava rischi di utilizzo di metodi indiretti di analisi delle informazioni inviate durante il processo di autenticazione. In server sshd la compressione prima dell'autenticazione era già stata disabilitata.
  • In ssh e sshd, durante l'analisi degli argomenti della direttiva «Match» sono state implementate regole simili a quelle della shell per la gestione di stringhe racchiuse tra virgolette, che supportano l'annidamento e l'escape tramite il simbolo «\».
  • Nel file di configurazione ssh_config, nella direttiva «Include» è stata garantita la supporto per variabili d'ambiente e sostituzioni «%», come nella direttiva «Match Exec».
  • Nella sshd_config alla direttiva Match è stata aggiunta l'opzione «invalid-user», che si attiva quando si tenta di accedere con un nome utente non valido.
  • In ssh e sshd è stata implementata un'implementazione più veloce dell'algoritmo «Streamlined NTRUPrime». Per l'algoritmo ibrido di scambio chiavi Streamlined NTRUPrime/X25519 è stata aggiunta la possibilità di utilizzare il nome «sntrup761x25519-sha512», oltre al nome specifico per SSH «sntrup761x25519-sha512@openssh.com».
  • In ssh, sshd e ssh-agent è stata implementata una protezione attiva in OpenBSD, Linux e FreeBSD contro il dumping delle chiavi private nei core dump.
  • La gestione delle chiavi è stata trasferita all'uso dell'API EVP_PKEY fornita dalla libreria libcrypto.
  • In sshd è stata aggiunta una variazione casuale del timeout di connessione (LoginGraceTime) di 4 secondi per complicare la determinazione della scadenza del timeout.
  • Risolti problemi di compilazione con la libreria Musl.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster