A fost publicat release-ul OpenSSH 8.8, o implementare deschisă a clientului și serverului pentru a lucra cu protocoalele SSH 2.0 și SFTP. Lansarea este notabilă prin dezactivarea, din bun început, a posibilității de a folosi semnături digitale bazate pe chei RSA cu hash SHA-1 („ssh-rsa”).
Oprirea suportului pentru semnăturile „ssh-rsa” este cauzată de sporirea eficienței atacurilor prin coliziune cu prefix dat (costul găsirii coliziunii este estimat la aproximativ 50 de mii de dolari). Pentru a verifica aplicarea ssh-rsa în sistemele dvs., puteți încerca să vă conectați prin ssh cu opțiunea „-oHostKeyAlgorithms=-ssh-rsa”. Suportul pentru semnăturile RSA cu hash-uri SHA-256 și SHA-512 (rsa-sha2-256/512), care sunt acceptate începând cu OpenSSH 7.2, a rămas neschimbat.
În majoritatea cazurilor, oprirea suportului pentru „ssh-rsa” nu va necesita acțiuni manuale din partea utilizatorilor, deoarece în OpenSSH setarea UpdateHostKeys a fost activată implicit, realizând o tranziție automată a clienților către algoritmi mai siguri. Pentru migrare este utilizată extensia protocolului „hostkeys@openssh.com”, permițând server după finalizarea autentificării, să informeze clientul despre toate cheile de gazdă disponibile. În cazul conectării la gazde cu versiuni foarte vechi de OpenSSH pe partea clientului, este posibil să se reintroducă selectiv utilizarea semnăturilor „ssh-rsa”, adăugând în ~/ .ssh/config: Host nume_vechi_gazdă HostkeyAlgorithms +ssh-rsa PubkeyAcceptedAlgorithms +ssh-rsa
Noua versiune a rezolvat, de asemenea, o problemă de securitate, cauzată de faptul că în sshd, începând cu lansarea OpenSSH 6.2, grupul de utilizatori nu era inițializat corect la executarea comenzilor specificate în directivele AuthorizedKeysCommand și AuthorizedPrincipalsCommand. Directivele specificate ar trebui să asigure executarea comenzilor de către un alt utilizator, dar, în realitate, acestea moșteneau lista grupurilor utilizate la pornirea sshd. Potențial, un astfel de comportament, în prezența unor setări sistemice specifice, permitea procesului lansat să dobândească privilegii suplimentare în sistem.
În nota de lansare a noului release a fost publicată și o avertizare privind intenția de a schimba implicit utilitarul scp pentru a folosi SFTP în locul protocolului învechit SCP/RCP. SFTP utilizează metode de gestionare a numelui mai predictibile și nu folosește procesarea de glob pentru numele fișierelor prin shell pe partea cealaltă a host-ului, ceea ce creează probleme de securitate. În special, atunci când se aplică SCP și RCP serverul decide care fișiere și directoare să fie trimise clientului, iar clientul doar verifică corectitudinea numelui obiectelor returnate, ceea ce, în absența unor verificări adecvate pe partea clientului, permite serverului să transmită alte nume de fișiere, diferite de cele solicitate. Protocolul SFTP nu are aceste probleme, dar nu suportă expunerea căilor speciale, cum ar fi «~/». Pentru a elimina această diferență, în trecut, în release-ul OpenSSH s-a propus o nouă extensie a protocolului SFTP pentru expunerea căilor ~/ și ~user/.
Sursa: opennet.ro
