După șase luni de dezvoltare, a fost lansată versiunea OpenSSH 9.1, o implementare open-source a clientului și serverului pentru protocolul SSH 2.0 și SFTP. Această versiune este caracterizată în principal prin corectarea eroilor, incluzând eliminarea mai multor vulnerabilități potențiale cauzate de probleme de gestionare a memoriei:
- Supraîncărcare de un byte în codul de procesare a bannerului SSH în utilitarul ssh-keyscan.
- Apel dublu al funcției free() în cazul unei erori la calcularea hash-urilor pentru fișiere în codul de generare și verificare a semnăturilor digitale în utilitarul ssh-keygen.
- Apel dublu al funcției free() la procesarea erorilor în utilitarul ssh-keysign.
Modificări principale:
- În ssh și sshd a fost adăugată directiva RequiredRSASize, care permite stabilirea dimensiunii minime admisibile a cheilor RSA. În sshd, cheile de dimensiuni mai mici vor fi ignorate, iar în ssh vor duce la întreruperea conexiunii.
- Versiunea portabilă a OpenSSH a fost adaptată pentru a utiliza chei SSH pentru semnarea digitală a commit-urilor și etichetelor în Git.
- Directivele SetEnv din fișierele de configurare ssh_config și sshd_config aplică acum valoarea primei menționări a variabilei de mediu, dacă aceasta este definită de mai multe ori în configurare (anterior se aplica ultima menționare).
- La apelarea utilitarului ssh-keygen cu flag-ul «-A» (generarea tuturor tipurilor de chei gazdă suportate în mod implicit), a fost dezactivată generarea cheilor DSA, care nu mai sunt utilizate ca standard de câțiva ani.
- Extensia «users-groups-by-id@openssh.com» a fost implementată în sftp-server și sftp, oferind clientului posibilitatea de a solicita numele utilizatorilor și grupurilor corespunzătoare unui set specificat de identificatori digitali (uid și gid). În sftp, această extensie a fost utilizată pentru a afișa numele la listarea conținutului directorului.
- Extensia «home-directory» a fost implementată în sftp-server pentru a dezvălui căile ~/ și ~user/, alternativ cu extensia propusă anterior «expand-path@openssh.com» (extensia «home-directory» a fost propusă pentru standardizare și este deja suportată de unele clienți).
- A fost adăugată în ssh-keygen și sshd posibilitatea de a specifica ora în fusul orar UTC la stabilirea intervalelor de valabilitate ale certificatelor și cheilor, pe lângă timpul de sistem.
- În sftp, este permisă specificarea de argumente suplimentare în opțiunea «-D» (de exemplu, «/usr/libexec/sftp-server -el debug3»).
- În ssh-keygen este permisă utilizarea parametrului „-U” (utilizarea ssh-agent) împreună cu operațiunile „-Y sign” pentru a indica că cheile private sunt stocate în ssh-agent.
Sursa: opennet.ro
