OpenSSH 10.5, en klient- og serverimplementering med åpen kildekode for SSH 2.0 og SFTP, er utgitt. Viktige endringer inkluderer:
- Den bærbare versjonen av OpenSSH krever nå støtte for elliptisk kurvekryptografi (ECC) i libcrypto-biblioteket, inkludert støtte for den elliptiske kurven NISTP521. Denne støtten er aktivert som standard i libcrypto-implementeringene fra LibreSSL-, OpenSSL-, BoringSSL- og AWS LC-prosjektene.
- Når du tilbakestiller passordet for private nøkler for FIDO-tokener, angir ssh-keygen-verktøyet nå flaggene for berøring kreves og verifisere kreves, som krever bekreftelse fra brukeren.
- SSH-verktøyet har endret rekkefølgen som sertifikater brukes i for autentisering av offentlige nøkler: FIDO-nøkler som ikke krever brukerhandling brukes nå først, og nøkler som krever PIN-kode eller biometrisk verifisering brukes sist.
- La til kommandoen «ssh -Z user» for å liste opp nøkler i den rekkefølgen de brukes til autentisering av offentlige nøkler.
- Sikkerhetsproblemer løst:
- Fikset feil håndtering av øktbindingsforespørsler når SSH Agent var blokkert, noe som resulterte i at SSH Agent tillot eksterne operasjoner som bare skulle være tilgjengelige lokalt, for eksempel å legge til PKCS#11-tokens og bruke nøkler koblet til bestemte servere i innstillingene, i stedet for å nekte tilgang.
- I SSH-klienten er et potensielt problem med bruk etter at den er ferdig, eliminert. Problemet oppstår når SSH-tilkoblinger multiplekses gjennom en enkelt socket hvis en ny portvideresending legges til mens klienten fortsatt venter på ... server respons på åpningen av forrige pass.
- sshd bruker nå korrekt restriksjoner satt via "restrict"-flagget i authorized_keys-filen på videresendte tunneler.
Kilde: opennet.ru
