OpenSSH 10.5, een open-source client- en serverimplementatie voor SSH 2.0 en SFTP, is uitgebracht. Belangrijke wijzigingen zijn onder andere:
- De draagbare versie van OpenSSH vereist nu ondersteuning voor elliptische-kromme-cryptografie (ECC) in de libcrypto-bibliotheek, inclusief ondersteuning voor de NISTP521-elliptische kromme. Deze ondersteuning is standaard ingeschakeld in de libcrypto-implementaties van de LibreSSL-, OpenSSL-, BoringSSL- en AWS LC-projecten.
- Bij het opnieuw instellen van het wachtwoord voor privésleutels van FIDO-tokens stelt het hulpprogramma ssh-keygen nu de vlaggen touch-required en verify-required in, die bevestiging van de gebruiker vereisen.
- Het ssh-hulpprogramma heeft de volgorde gewijzigd waarin certificaten worden gebruikt voor authenticatie met publieke sleutels: FIDO-sleutels die geen gebruikersactie vereisen, worden nu eerst gebruikt, en sleutels die een pincode of biometrische verificatie vereisen, worden als laatste gebruikt.
- De opdracht "ssh -Z gebruiker" is toegevoegd om sleutels weer te geven in de volgorde waarin ze worden gebruikt voor authenticatie met publieke sleutels.
- Beveiligingsproblemen opgelost:
- De onjuiste afhandeling van sessiebindingsverzoeken wanneer de SSH-agent geblokkeerd was, is gecorrigeerd. Dit resulteerde erin dat de SSH-agent bewerkingen op afstand toestond die alleen lokaal beschikbaar zouden moeten zijn, zoals het toevoegen van PKCS#11-tokens en het gebruik van sleutels die aan specifieke servers in de instellingen zijn gekoppeld, in plaats van de toegang te weigeren.
- In de SSH-client is een potentieel use-after-free-probleem verholpen dat optreedt bij het multiplexen van SSH-verbindingen via één socket als een nieuwe poortdoorsturing wordt toegevoegd terwijl de client nog wacht op een nieuwe poort. server reactie op de opening van de vorige doorgang.
- sshd past nu correct de beperkingen toe die zijn ingesteld via de "restrict"-vlag in het authorized_keys-bestand op doorgestuurde tunnels.
Bron: opennet.ru
