De release van OpenSSH 10.5 is uitgekomen, de open implementatie van de client en server voor de protocollen SSH 2.0 en SFTP. Belangrijkste wijzigingen:
- Voor de draagbare versie van OpenSSH is nu ondersteuning voor elliptische krommencryptografie (ECC - Elliptic Curve Cryptography) vereist in de libcrypto-bibliotheek, waaronder ondersteuning voor de elliptische kromme NISTP521. In de libcrypto-implementaties van de projecten LibreSSL, OpenSSL, BoringSSL en AWS LC is dergelijke ondersteuning standaard ingeschakeld.
- In de ssh-keygen-tool is bij het resetten van het wachtwoord voor private sleutels voor FIDO-tokens de mogelijkheid toegevoegd om de flags touch-required en verify-required in te stellen, die bevestiging van de gebruiker vereisen.
- In de ssh-tool is de volgorde van het toepassen van certificaten voor authenticatie met publieke sleutels gewijzigd - nu worden eerst de FIDO-sleutels gebruikt die geen actie van de gebruiker vereisen, en als laatste sleutels die verificatie via een pincode of biometrie vereisen.
- De opdracht 'ssh -Z user' is toegevoegd, die sleutels weergeeft in de volgorde van gebruik voor authenticatie met publieke sleutels.
- Beveiligingsproblemen zijn opgelost:
- Onjuiste verwerking van sessiebindverzoeken bij het blokkeren van de SSH-agent is gecorrigeerd, wat ertoe leidde dat de SSH-agent op afstand operaties toestond die alleen lokaal beschikbaar zouden moeten zijn, zoals het toevoegen van PKCS#11-tokens en het gebruik van sleutels die in instellingen aan specifieke servers waren gekoppeld.
- In de ssh-client is een potentieel gebruik van geheugen na vrijgave (use-after-free) verholpen, dat zich manifesteerde bij het multiplexen van SSH-verbindingen via één socket wanneer een nieuwe poortdoorsturing werd toegevoegd terwijl de client nog wachtte op de server een reactie op het openen van de vorige poortdoorsturing.
- In sshd is de correcte toepassing van beperkingen, ingesteld via de 'restrict'-flag in het bestand authorized_keys, voor omgeleide tunnels verbeterd.
Bron: opennet.ru
