Wydanie OpenSSH 10.1

Opublikowano wydanie OpenSSH 10.1, otwartej implementacji klienta i serwera do pracy z protokołami SSH 2.0 oraz SFTP.

Główne zmiany:

  • Usunięto problem z bezpieczeństwem, który pozwalał atakującemu wstrzykiwać polecenia powłoki poprzez manipulacje ze znakami specjalnymi w nazwie użytkownika lub URI, które mogły zostać wykonane podczas uruchamiania polecenia określonego w ustawieniu „ProxyCommand” i zawierającego substytucję „%u”. Problem dotyczy tylko systemów, które zezwalają na substytucję nazw użytkowników lub URI uzyskanych z nieufnych źródeł przy uruchamianiu ssh.

    Aby zablokować podobne ataki, zabroniono używania znaków kontrolnych w nazwach użytkowników podawanych podczas uruchamiania w wierszu poleceń lub stosowanych w ustawieniach poprzez sekwencje %-oznaczeń. Zabroniono również używania null-znaku („\0”) w URI ssh://. Wyjątek zrobiono tylko dla nazw określonych w pliku konfiguracyjnym (zakłada się, że ten plik konfiguracyjny jest zaufany).

  • Do narzędzi ssh i ssh-agent dodano wsparcie dla kluczy ed25519 przechowywanych w tokenach PKCS#11.
  • Do pliku konfiguracyjnego ssh_config dodano ustawienie RefuseConnection, które podczas przetwarzania w aktywnej sekcji kończy działanie procesu, generując komunikat o błędzie bez podejmowania prób nawiązania połączenia. Match host foo RefuseConnection „Host foo już nie jest używany, połącz się z hostem bar”
  • W ssh i sshd dodano obsługę sygnału SIGINFO do logowania informacji o sesji i aktywnym kanale.
  • W sshd w przypadku odrzucenia autoryzacji użytkownika przez certyfikat zapewniono logowanie nie tylko powodu zablokowania dostępu, ale także szczegółowych informacji ułatwiających identyfikację problematycznego certyfikatu.
  • W sshd dodano sprawdzenie numeru wyświetlacza X11 względem przesunięcia podanego w dyrektywie X11DisplayOffset.
  • Zestaw testów jednostkowych wzbogacono o możliwości pomiaru wydajności, aktywowane podczas uruchamiania „make UNITTEST_BENCHMARK=yes” w OpenBSD lub „make unit-bench” w pozostałych systemach.

Zmiany, które mogą potencjalnie naruszyć kompatybilność wstecz.

  • W ssh dodano ostrzeżenie przy użyciu algorytmu ustalania klucza, który nie jest odporny na ataki z wykorzystaniem komputerów kwantowych podczas nawiązywania połączenia. Ostrzeżenie to zostało dodane z powodu ryzyka przyszłych ataków z wykorzystaniem wcześniej zapisanych zrzutów ruchu. Aby wyłączyć to ostrzeżenie, dodano opcję WarnWeakCrypto do ssh_config. Dopasowanie hosta unsafe.example.com WarnWeakCrypto no
  • W ssh i sshd znacznie zmieniono sposób przetwarzania parametrów jakości usług DSCP (IPQoS). Dla ruchu interaktywnego domyślnie ustawiana jest klasa EF (Expedited Forwarding) w celu priorytetyzacji w sieciach bezprzewodowych. Dla ruchu nieinteraktywnego stosowna klasa to ta domyślnie używana w systemie operacyjnym. Klasę ruchu można zmienić za pomocą ustawienia IPQoS w ssh_config i sshd_config. Parametry ToS (type-of-service) dla IPv4 w dyrektywie IPQoS zostały oznaczone jako przestarzałe (DSCP zastępuje ToS).
  • W ssh-add, podczas dodawania certyfikatu do ssh-agent, wprowadzono możliwość ustawienia czasu życia certyfikatu na 5 minut dłużej niż okres ważności certyfikatu (w celu automatycznego usunięcia przestarzałego certyfikatu). Aby wyłączyć to zachowanie, dodano opcję „-N” do ssh-add.
  • Usunięto wsparcie dla kluczy XMSS, które oznaczone były jako eksperymentalne i nigdy nie były włączane domyślnie.
  • Unixowe gniazda tworzone przez procesy ssh-agent i sshd zostały przeniesione z katalogu /tmp do ~/.ssh/agent, co gwarantuje brak możliwości dostępu do tych gniazd z izolowanych procesów, dla których dostęp do systemu plików jest ograniczony, ale otwarty do /tmp.

W przyszłych wydaniach rekordy DNS SHA1 SSHFP zostaną oznaczone jako przestarzałe z powodu problemów z wiarygodnością funkcji skrótu SHA1. Rekordy te będą ignorowane, a polecenie „ssh-keygen -r” będzie generować tylko rekordy SHA256 SSHFP.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster