lansarea OpenSSH 9.5

A fost lansată versiunea OpenSSH 9.5, o implementare deschisă a clientului și serverului pentru lucrul cu protocoalele SSH 2.0 și SFTP.

Modificări principale:

  • În ssh-keygen, generarea cheilor pe baza semnăturii digitale Ed25519, dezvoltată de Daniel Bernstein și standardizată în RFC 8709, este activată implicit. Se observă că cheile Ed25519 sunt acceptate începând cu versiunea OpenSSH 6.5 (anul 2014) și sunt mai convenabile datorită dimensiunii lor reduse. Semnăturile digitale Ed25519 oferă un nivel mai ridicat de securitate decât ECDSA și DSA și demonstrează o viteză foarte mare de verificare și generare a semnăturilor. Rezistența la atacuri pentru Ed25519 este de aproximativ 2^128 (în medie, pentru a ataca Ed25519 ar fi nevoie de 2^140 operații bit cu bit), ceea ce corespunde rezistenței unor algoritmi precum NIST P-256 și RSA cu dimensiunea cheii de 375 de biți sau cifrului simetric de 128 de biți. Ed25519 nu este afectat de problemele de coliziune în hash-uri, este imun la atacuri bazate pe determinarea timpului de răspuns al cache-ului (cache-timing attacks) și la atacurile prin canale laterale (side-channel attacks).
  • Utilitarul ssh a fost îmbunătățit cu protecție împotriva atacurilor prin canale laterale care analizează întârzierile dintre apăsările tastelor de pe tastatură pentru a reconstitui inputul. Aceste atacuri se bazează pe faptul că întârzierile dintre apăsări în timpul tastării depind de localizarea tastelor pe tastatură (de exemplu, reacția la introducerea literei „F” este mai rapidă decât la „Q” sau „X”, deoarece pentru apăsare este nevoie de mai puține mișcări ale degetelor). SSH a fost vulnerabil la aceste atacuri deoarece trimitea informații despre caracterul introdus într-un pachet separat imediat după apăsarea fiecărei taste, astfel că întârzierile între trimiterea pachetelor corelează cu întârzierile dintre apăsările tastelor.

    Pentru a ascunde trăsăturile inputului interactiv în trafic, ssh implementează trimiterea datelor nu pe măsură ce se tastează, ci doar la intervale fixe de timp (în mod implicit 20 ms). În plus, pentru a confunda atacatorii, la momente aleatorii, după trimiterea datelor reale, sunt trimise apăsări fictive. Pentru a configura protecția, în ssh_config a fost adăugat parametrul „ObscureKeystrokeTiming”.

  • În ssh și sshd a fost implementat suport pentru extensia protocolului SSH „ping@openssh.com”, care adaugă un nou tip de mesaje SSH2_MSG_PING și SSH2_MSG_PONG pentru trimiterea periodică a pachetelor la intervale regulate. Extensia este necesară pentru protecția menționată anterior împotriva atacurilor prin canale externe.
  • În sshd, este permisă suprascrierea directivelor Subsystem prin blocurile Match.
  • În sshd, în directiva Subsystem a fost modificată gestionarea ghilimelelor, care acum sunt păstrate pentru comenzi și argumente, ceea ce poate duce la incompatibilitate cu configurații foarte rare.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster