A fost publicată versiunea OpenSSH 10.1, o implementare deschisă a clientului și serverului pentru a lucra pe protocoalele SSH 2.0 și SFTP.
Modificări principale:
- A fost remediată o problemă de securitate care permitea unui atacator să insereze comenzi shell prin manipularea caracterelor speciale din numele de utilizator sau URI, care ar fi putut fi executate la lansarea comenzii specificate prin setarea «ProxyCommand» și care conținea substituția «%u». Problema afectează doar sistemele care permit la începerea ssh substituirea numelui de utilizator sau URI-urilor obținute din surse nefiabile.
Pentru a bloca astfel de atacuri, utilizarea caracterelor de control în numele utilizatorilor specificate în linia de comandă sau însetările prin secvențe %-este interzisă. De asemenea, este interzisă utilizarea caracterului zero («\0») în URI ssh://. O excepție s-a făcut doar pentru numele definite în fișierul de configurare (se presupune că datele din acel fișier de configurare sunt de încredere).
- Utilitarele ssh și ssh-agent au adăugat suport pentru cheile ed25519, stocate în tokenuri PKCS#11.
- În fișierul de configurare ssh_config a fost adăugată setarea RefuseConnection, care, atunci când este procesată în secțiunea activă, finalizează procesul cu un mesaj de eroare, fără a încerca să stabilească o conexiune. Match host foo RefuseConnection «gazda foo nu mai este utilizată, conectați-vă la gazda bar»
- În ssh și sshd au fost adăugați gestionari de semnal SIGINFO pentru a înregistra în jurnal informații despre sesiune și canalul activ.
- În sshd, în cazul în care autentificarea utilizatorului prin certificat este refuzată, se asigură înregistrarea în jurnal nu doar a motivului blocării accesului, ci și a informațiilor detaliate pentru identificarea certificatului problematic.
- În sshd a fost adăugată verificarea numărului de ecran X11, în raport cu offset-ul specificat în directiva X11DisplayOffset.
- La setul de teste unitate au fost adăugate funcționalități de măsurare a performanței, activate la lansarea «make UNITTEST_BENCHMARK=yes» în OpenBSD sau «make unit-bench» în celelalte sisteme.
Modificări care pot afecta involuntar compatibilitatea inverse:
- În ssh a fost adăugată o notificare atunci când se folosește un algoritm de negociere a cheilor, care nu este sigur împotriva atacurilor cu computere cuantice. Această notificare a fost adăugată din cauza riscului de atacuri viitoare utilizând dump-uri de trafic salvate anterior. Pentru a dezactiva notificarea, în ssh_config a fost adăugată opțiunea WarnWeakCrypto. Match host unsafe.example.com WarnWeakCrypto no
- În ssh și sshd, gestionarea parametrilor de calitate a serviciilor DSCP (IPQoS) a fost semnificativ modificată. Pentru traficul interactiv, acum se setează implicit clasa EF (Expedited Forwarding) pentru o gestionare prioritară în rețelele wireless. Pentru traficul non-interactiv, se setează clasa utilizată implicit în sistemul de operare. Clasa traficului poate fi modificată prin configurarea IPQoS în ssh_config și sshd_config. Parametrii ToS (tipul de serviciu) pentru IPv4 în directiva IPQoS au fost declarați învechiți (DSCP a înlocuit ToS).
- În ssh-add, atunci când se adaugă un certificat în ssh-agent, a fost implementată setarea timpului de viață al certificatului la o valoare cu 5 minute mai mare decât perioada de valabilitate a certificatului (pentru ștergerea automată a certificatului expirat). Pentru a dezactiva acest comportament, în ssh-add a fost adăugată opțiunea „-N”.
- Suportul pentru cheile XMSS, care a fost marcat ca experimental și niciodată nu a fost activat implicit, a fost eliminat.
- Socket-urile Unix create de procesele ssh-agent și sshd au fost mutate din directorul /tmp în ~/ .ssh /agent, asigurându-se că nu este posibil accesul prin aceste socket-uri din procese izolate, pentru care accesul la sistemul de fișiere este restricționat, dar accesul la /tmp este deschis.
În viitoarele versiuni, înregistrările DNS SHA1 SSHFP vor fi declarate învechite din cauza problemelor de fiabilitate ale funcției hash SHA1. Aceste înregistrări vor fi ignorate, iar comanda „ssh-keygen -r” va genera doar înregistrări SHA256 SSHFP.
Sursa: opennet.ro
