{"id":99317,"date":"2021-03-03T10:22:34","date_gmt":"2021-03-03T08:22:34","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/reliz-openssh-8-5"},"modified":"2021-03-03T10:22:34","modified_gmt":"2021-03-03T08:22:34","slug":"reliz-openssh-8-5","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/news\/reliz-openssh-8-5","title":{"rendered":"Rilascio di OpenSSH 8.5","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Dopo cinque mesi di sviluppo, \u00e8 stato presentato il rilascio di OpenSSH 8.5, un'implementazione open source per client e server che utilizza i protocolli SSH 2.0 e SFTP.    <\/p>\n<p>Gli sviluppatori di OpenSSH hanno ricordato il prossimo ritiro degli algoritmi obsoleti che utilizzano hash SHA-1, a causa dell'aumento dell'efficacia degli attacchi di collisione con prefisso specificato (il costo per generare una collisione \u00e8 stimato intorno ai 50.000 dollari). In una delle prossime versioni, \u00e8 previsto che venga disabilitata di default la possibilit\u00e0 di utilizzare l'algoritmo di firma digitale a chiave pubblica \u201cssh-rsa\u201d, che \u00e8 menzionato nell'RFC originale per il protocollo SSH ed \u00e8 ancora ampiamente utilizzato nella pratica.    <\/p>\n<p>Per verificare l'uso di ssh-rsa nei propri sistemi, \u00e8 possibile provare a connettersi via ssh con l'opzione \u00ab-oHostKeyAlgorithms=-ssh-rsa\u00bb. Tuttavia, la disabilitazione predefinita delle firme digitali \u00abssh-rsa\u00bb non implica un completo abbandono dell'uso delle chiavi RSA, poich\u00e9, oltre a SHA-1, il protocollo SSH consente l'uso di altri algoritmi di hashing. In particolare, oltre a \u00abssh-rsa\u00bb, sar\u00e0 possibile utilizzare le coppie \u00abrsa-sha2-256\u00bb (RSA\/SHA256) e \u00abrsa-sha2-512\u00bb (RSA\/SHA512).    <\/p>\n<p>Per facilitare la transizione verso i nuovi algoritmi, in OpenSSH 8.5 \u00e8 attivata di default l'impostazione UpdateHostKeys, che consente di trasferire automaticamente i client a algoritmi pi\u00f9 sicuri. Tramite questa impostazione, viene abilitata un'estensione speciale del protocollo \u201chostkeys@openssh.com\u201d, che permette al server, dopo l'autenticazione, di informare il client su tutte le chiavi host disponibili. Il client pu\u00f2 riflettere queste chiavi nel proprio file ~\/.ssh\/known_hosts, il che consente l'aggiornamento delle chiavi host e semplifica il cambiamento delle chiavi. <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/it\/server\/dts-dronten\/\"   title=\"server\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"2618\">server<\/a>.     <\/p>\n<p>L'uso di UpdateHostKeys \u00e8 soggetto a diverse condizioni che potrebbero essere revocate in futuro: la chiave deve essere citata nel UserKnownHostsFile e non deve essere utilizzata nel GlobalKnownHostsFile; la chiave deve essere presente solo con un nome; non deve essere utilizzato un certificato per la chiave host; nel known_hosts non devono essere applicate maschere per nomi host; la configurazione VerifyHostKeyDNS deve essere disabilitata; il parametro UserKnownHostsFile deve essere attivo.     <\/p>\n<p>Tra gli algoritmi raccomandati per la migrazione vengono citati rsa-sha2-256\/512 basati su RFC8332 RSA SHA-2 (supportato da OpenSSH 7.2 e utilizzato per impostazione predefinita), ssh-ed25519 (supportato da OpenSSH 6.5) e ecdsa-sha2-nistp256\/384\/521 basati su RFC5656 ECDSA (supportato da OpenSSH 5.7).           <\/p>\n<p>Altre modifiche:  <\/p>\n<ul>\n<li class=\"l\"> Modifiche relative alla sicurezza:\n<ul>\n<li class=\"l\"> In ssh-agent \u00e8 stata eliminata una vulnerabilit\u00e0 causata da un rilascio ripetuto di un'area di memoria gi\u00e0 rilasciata (double-free). Il problema si manifesta dalla versione OpenSSH 8.2 e pu\u00f2 essere potenzialmente sfruttato qualora un attaccante abbia accesso al socket ssh-agent sul sistema locale. La sfruttabilit\u00e0 \u00e8 complicata dal fatto che solo root e l'utente originale hanno accesso al socket. Lo scenario di attacco pi\u00f9 probabile \u00e8 la redirezione dell'agente su un account controllato dall'attaccante, oppure su un host dove l'attaccante ha accesso root.\n<li class=\"l\"> In sshd \u00e8 stata aggiunta una protezione contro la trasmissione di parametri molto grandi con il nome utente nella sottosistema PAM, consentendo di bloccare vulnerabilit\u00e0 nei moduli di sistema PAM (Pluggable Authentication Module). Ad esempio, la modifica permette di prevenire l'uso di sshd come vettore per lo sfruttamento di una vulnerabilit\u00e0 di root recentemente identificata in Solaris (CVE-2020-14871).      <\/ul>\n<li class=\"l\"> Modifiche potenzialmente incompatibili:\n<ul>\n<li class=\"l\"> In ssh e sshd \u00e8 stato riprogettato un metodo sperimentale di scambio di chiavi resistente contro le tentativi di attacco condotti con computer quantistici. I computer quantistici risolvono in modo radicalmente pi\u00f9 veloce il problema della scomposizione di un numero naturale in fattori primi, che \u00e8 alla base dei moderni algoritmi asimmetrici di crittografia e non \u00e8 efficacemente risolvibile su processori classici. Il metodo utilizzato \u00e8 basato sull'algoritmo NTRU Prime, sviluppato per sistemi crittografici post-quantum, e sul metodo di scambio di chiavi basato su curve ellittiche X25519. Invece di sntrup4591761x25519-sha512@tinyssh.org, il metodo ora \u00e8 identificato come sntrup761x25519-sha512@openssh.com (l'algoritmo sntrup4591761 \u00e8 stato sostituito da sntrup761).\n<li class=\"l\"> In ssh e sshd \u00e8 stato modificato l'ordine di annuncio degli algoritmi di firma digitale supportati. Ora viene proposta per prima ED25519 al posto di ECDSA.\n<li class=\"l\"> In ssh e sshd, l'impostazione dei parametri di qualit\u00e0 del servizio TOS\/DSCP per le sessioni interattive ora avviene prima della creazione della connessione TCP.\n<li class=\"l\"> In ssh e sshd \u00e8 stata interrotta la supporto per il cifrario rijndael-cbc@lysator.liu.se, che \u00e8 identico a aes256-cbc e utilizzato fino all'approvazione di RFC-4253.\n<li class=\"l\"> Per impostazione predefinita, il parametro CheckHostIP \u00e8 disattivato, il cui utilizzo apporta un beneficio minimo, ma la sua attivazione rende notevolmente pi\u00f9 complessa la rotazione delle chiavi per gli host dietro i bilanciatori di carico.      <\/ul>\n<li class=\"l\"> In sshd sono state aggiunte le impostazioni PerSourceMaxStartups e PerSourceNetBlockSize per limitare l'intensit\u00e0 di avvio dei gestori in base all'indirizzo del cliente. Questi parametri consentono una gestione pi\u00f9 fine del limite di avvio dei processi rispetto all'impostazione generale MaxStartups.\n<li class=\"l\">  In ssh e sshd \u00e8 stata aggiunta una nuova impostazione LogVerbose, che consente di aumentare forzatamente il livello di debug registrato nei log, con la possibilit\u00e0 di filtrare in base a modelli, funzioni e file.\n<li class=\"l\"> In ssh, durante l'accettazione di una nuova chiave host, viene mostrato l'elenco di tutti i nomi host e <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/it\/lir\/ipv4\/\"   title=\"indirizzi IP\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"830\">indirizzi IP<\/a>, associati alla chiave.\n<li class=\"l\"> In ssh \u00e8 consentita l'opzione UserKnownHostsFile=none per disabilitare l'uso del file known_hosts durante l'identificazione delle chiavi host.\n<li class=\"l\"> In ssh_config per ssh \u00e8 stata aggiunta l'impostazione KnownHostsCommand, che consente di ottenere i dati known_hosts dall'output di un comando specificato.\n<li class=\"l\"> In ssh_config per ssh \u00e8 stata aggiunta l'opzione PermitRemoteOpen, che consente di limitare la destinazione quando si utilizza l'opzione RemoteForward con SOCKS.\n<li class=\"l\"> In ssh, per le chiavi FIDO, \u00e8 richiesto un nuovo inserimento del PIN in caso di errore nell'operazione di firma digitale a causa di un PIN non valido e della mancanza di richiesta del PIN da parte dell'utente (ad esempio, quando non \u00e8 possibile ottenere dati biometrici corretti e il dispositivo \u00e8 tornato all'inserimento manuale del PIN).\n<li class=\"l\"> In sshd, nel meccanismo di isolamento dei processi basato su seccomp-bpf sulla piattaforma Linux, \u00e8 stato aggiunto il supporto per chiamate di sistema aggiuntive.\n<li class=\"l\"> Aggiornata l'utilit\u00e0 contrib\/ssh-copy-id.          <\/ul>\n<p>Fonte: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=54690\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u043e\u0441\u043b\u0435 \u043f\u044f\u0442\u0438 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 OpenSSH 8.5, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u043a\u043b\u0438\u0435\u043d\u0442\u0430 \u0438 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0434\u043b\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u043f\u043e \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u0430\u043c SSH 2.0 \u0438 SFTP. \u0420\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0447\u0438\u043a\u0438 OpenSSH \u043d\u0430\u043f\u043e\u043c\u043d\u0438\u043b\u0438 \u043e \u0433\u0440\u044f\u0434\u0443\u0449\u0435\u043c \u043f\u0435\u0440\u0435\u0432\u043e\u0434\u0435 \u0432 \u0440\u0430\u0437\u0440\u044f\u0434 \u0443\u0441\u0442\u0430\u0440\u0435\u0432\u0448\u0438\u0445 \u0430\u043b\u0433\u043e\u0440\u0438\u0442\u043c\u043e\u0432, \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0449\u0438\u0445 \u0445\u0435\u0448\u0438 SHA-1, \u0432 \u0441\u0432\u044f\u0437\u0438 \u0441 \u043f\u043e\u0432\u044b\u0448\u0435\u043d\u0438\u0435\u043c \u044d\u0444\u0444\u0435\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u0438 \u043a\u043e\u043b\u043b\u0438\u0437\u0438\u043e\u043d\u043d\u044b\u0445 \u0430\u0442\u0430\u043a \u0441 \u0437\u0430\u0434\u0430\u043d\u043d\u044b\u043c \u043f\u0440\u0435\u0444\u0438\u043a\u0441\u043e\u043c (\u0441\u0442\u043e\u0438\u043c\u043e\u0441\u0442\u044c \u043f\u043e\u0434\u0431\u043e\u0440\u0430 \u043a\u043e\u043b\u043b\u0438\u0437\u0438\u0438 \u043e\u0446\u0435\u043d\u0438\u0432\u0430\u0435\u0442\u0441\u044f \u043f\u0440\u0438\u043c\u0435\u0440\u043d\u043e \u0432 50 \u0442\u044b\u0441\u044f\u0447 \u0434\u043e\u043b\u043b\u0430\u0440\u043e\u0432). \u0412 \u043e\u0434\u043d\u043e\u043c [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-99317","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u043e\u0441\u043b\u0435 \u043f\u044f\u0442\u0438 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 OpenSSH 8.5, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u043a\u043b\u0438\u0435\u043d\u0442\u0430 \u0438 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0434\u043b\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u043f\u043e \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u0430\u043c SSH 2.0 \u0438 SFTP.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/news\/reliz-openssh-8-5\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0420\u0435\u043b\u0438\u0437 OpenSSH 8.5 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u043e\u0441\u043b\u0435 \u043f\u044f\u0442\u0438 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 OpenSSH 8.5, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u043a\u043b\u0438\u0435\u043d\u0442\u0430 \u0438 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0434\u043b\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u043f\u043e \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u0430\u043c SSH 2.0 \u0438 SFTP.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/news\/reliz-openssh-8-5\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2021-03-03T08:22:34+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2021-03-03T08:22:34+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Rilascio di OpenSSH 8.5 | ProHoster","description":"Dopo cinque mesi di sviluppo, \u00e8 stato presentato il rilascio di OpenSSH 8.5, un'implementazione open source per client e server che utilizza i protocolli SSH 2.0 e SFTP.","canonical_url":"https:\/\/prohoster.info\/it\/blog\/news\/reliz-openssh-8-5","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0420\u0435\u043b\u0438\u0437 OpenSSH 8.5 | ProHoster","og:description":"\u041f\u043e\u0441\u043b\u0435 \u043f\u044f\u0442\u0438 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 OpenSSH 8.5, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u043a\u043b\u0438\u0435\u043d\u0442\u0430 \u0438 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0434\u043b\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u043f\u043e \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u0430\u043c SSH 2.0 \u0438 SFTP.","og:url":"https:\/\/prohoster.info\/it\/blog\/news\/reliz-openssh-8-5","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2021-03-03T08:22:34+00:00","article:modified_time":"2021-03-03T08:22:34+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"99317","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-03 08:32:44","updated":"2026-02-09 21:38:09","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/99317","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=99317"}],"version-history":[{"count":2,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/99317\/revisions"}],"predecessor-version":[{"id":159900,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/99317\/revisions\/159900"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=99317"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=99317"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=99317"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}