OpenSSH 10.4 beschikbaar

Na drie maanden ontwikkeling is OpenSSH 10.4 uitgebracht, een opensource implementatie van een client en server voor het werken met de SSH 2.0 en SFTP protocollen. Belangrijkste wijzigingen:

  • Experimentele ondersteuning voor het gecombineerde algoritme voor digitale handtekeningen "mldsa44-ed25519" toegevoegd, dat de post-kwantum ML-DSA 44 en het elliptische curve algoritme Ed25519 combineert. Om deze ondersteuning in te schakelen, voeg "mldsa44-ed25519" toe aan de HostKeyAlgorithms en PubkeyAcceptedAlgorithms richtlijnen. Voor het genereren van sleutels kan het commando "ssh-keygen -t mldsa44-ed25519" worden gebruikt.
  • In ssh en sshd is een nieuwe implementatie van het systeem voor patroonmatching geĆÆntroduceerd, gebaseerd op een niet-deterministische eindige automaat en niet onderhevig aan het probleem van exponentiĆ«le groei van de rekencomplexiteit bij het gebruik van maskers met veel "*" symbolen.
  • Het gedrag van de Linux-bouwer van sshd met ingeschakelde systeemoproepfiltering via seccomp is gewijzigd. Voorheen leidde een fout bij het activeren van SECCOMP of NO_NEW_PRIVS op Linux-systemen zonder ondersteuning tot een waarschuwing in de log en doorgaan zonder isolatie, maar nu zal dit leiden tot een crash.
  • Bij gebruik van de optie "sshd -G" worden in de configuratiedump richtlijnen nu met hoofdletters en kleine letters geschreven, in plaats van alleen in kleine letters (d.w.z. "PubkeyAuthentication" in plaats van "pubkeyauthentication").
  • Het gedrag van ssh en sshd is in overeenstemming gebracht met de standaard RFC 4253: het verzenden van berichten die niet gerelateerd zijn aan het uitwisselen van sleutels tijdens de heruitwisseling zal nu leiden tot beĆ«indiging van de verbinding. Voorheen konden aanvallers een DoS-aanval uitvoeren door eindeloos externe berichten te verzenden tijdens de sleuteluitwisseling, die werden gebufferd en geheugen verbruikten. de server en verbruikten geheugen.

Verschillende beveiligingsproblemen zijn verholpen:

  • In de ssh-tool is een potentieel gebruik van vrijgegeven geheugen (use-after-free) verholpen bij het omgaan met kwaadaardige server. Het probleem wordt geĆ«xploiteerd door het hostsleutel tijdens de heruitwisseling te wijzigen.
  • Een kwetsbaarheid in sftp, waardoor het mogelijk is om een bestand naar een andere directory te laden bij het communiceren met een kwaadaardige server met behulp van een commando in de vorm van "sftp host:/path .".
  • Een kwetsbaarheid in scp, waardoor het mogelijk is om bij het kopiĆ«ren van bestanden tussen twee externe servers, een daarvan onder controle van de aanvaller, het organiseren van bestandsschrijvingen naar de bovenliggende directory, die zich ƩƩn niveau lager bevindt dan de doelmap.
  • Het probleem in sshd is verholpen, dat zich voordeed bij het gebruik van de interne implementatie van de SFTP-server ('internal-sftp'), die standaard is uitgeschakeld. Het probleem was gerelateerd aan het afkappen van lange reeksen in de opdrachtregel na 9 argumenten, wat leidde tot het weggooien van de volgende argumenten. Hierdoor kunnen potentiĆ«le opties die gerelateerd zijn aan beveiliging worden verworpen.
  • In sshd is een fout verholpen, waardoor de richtlijn 'DisableForwarding=yes' de mogelijkheid om tunnels aan te maken die zijn toegestaan door de optie 'PermitTunnel=yes' (standaard niet ingesteld) niet uitschakelde.
  • In sshd is een probleem verholpen dat kon worden gebruikt om een denial-of-service-aanval te initiĆ«ren in de fase vóór de authenticatie wanneer de richtlijn GSSAPIAuthentication (standaard uitgeschakeld) in de instellingen was ingeschakeld. Dit probleem wordt niet geblokkeerd door de limiet 'MaxAuthTries', maar valt onder de beperking 'PerSourcePenalties'.
  • In sshd zijn fouten verholpen waardoor niet altijd de minimale vertraging tussen authenticatiepogingen werd toegevoegd.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster