Uitgave van OpenSSH 10.5

De release van OpenSSH 10.5 is uitgekomen, de open implementatie van de client en server voor de protocollen SSH 2.0 en SFTP. Belangrijkste wijzigingen:

  • Voor de draagbare versie van OpenSSH is nu ondersteuning voor elliptische krommencryptografie (ECC - Elliptic Curve Cryptography) vereist in de libcrypto-bibliotheek, waaronder ondersteuning voor de elliptische kromme NISTP521. In de libcrypto-implementaties van de projecten LibreSSL, OpenSSL, BoringSSL en AWS LC is dergelijke ondersteuning standaard ingeschakeld.
  • In de ssh-keygen-tool is bij het resetten van het wachtwoord voor private sleutels voor FIDO-tokens de mogelijkheid toegevoegd om de flags touch-required en verify-required in te stellen, die bevestiging van de gebruiker vereisen.
  • In de ssh-tool is de volgorde van het toepassen van certificaten voor authenticatie met publieke sleutels gewijzigd - nu worden eerst de FIDO-sleutels gebruikt die geen actie van de gebruiker vereisen, en als laatste sleutels die verificatie via een pincode of biometrie vereisen.
  • De opdracht 'ssh -Z user' is toegevoegd, die sleutels weergeeft in de volgorde van gebruik voor authenticatie met publieke sleutels.
  • Beveiligingsproblemen zijn opgelost:
    • Onjuiste verwerking van sessiebindverzoeken bij het blokkeren van de SSH-agent is gecorrigeerd, wat ertoe leidde dat de SSH-agent op afstand operaties toestond die alleen lokaal beschikbaar zouden moeten zijn, zoals het toevoegen van PKCS#11-tokens en het gebruik van sleutels die in instellingen aan specifieke servers waren gekoppeld.
    • In de ssh-client is een potentieel gebruik van geheugen na vrijgave (use-after-free) verholpen, dat zich manifesteerde bij het multiplexen van SSH-verbindingen via één socket wanneer een nieuwe poortdoorsturing werd toegevoegd terwijl de client nog wachtte op de server een reactie op het openen van de vorige poortdoorsturing.
    • In sshd is de correcte toepassing van beperkingen, ingesteld via de 'restrict'-flag in het bestand authorized_keys, voor omgeleide tunnels verbeterd.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster