OpenSSH 10.5, o implementare open-source de client și server pentru SSH 2.0 și SFTP, a fost lansată. Printre modificările cheie se numără:
- Versiunea portabilă a OpenSSH necesită acum suport pentru criptografia cu curbă eliptică (ECC) în biblioteca libcrypto, inclusiv suport pentru curba eliptică NISTP521. Acest suport este activat în mod implicit în implementările libcrypto din proiectele LibreSSL, OpenSSL, BoringSSL și AWS LC.
- La resetarea parolei pentru cheile private ale token-urilor FIDO, utilitarul ssh-keygen setează acum semnalizatoarele touch-required și verify-required, care necesită confirmarea din partea utilizatorului.
- Utilitarul ssh a modificat ordinea în care certificatele sunt utilizate pentru autentificarea cu cheie publică: cheile FIDO care nu necesită acțiunea utilizatorului sunt acum utilizate primele, iar cheile care necesită verificare PIN sau biometrică sunt utilizate ultimele.
- A fost adăugată comanda „ssh -Z user” pentru a lista cheile în ordinea în care sunt utilizate pentru autentificarea cu cheie publică.
- Probleme de securitate remediate:
- S-a remediat problema gestionării incorecte a cererilor de legare a sesiunii atunci când agentul SSH era blocat, ceea ce a dus la permiterea de către agentul SSH a operațiunilor la distanță care ar trebui să fie disponibile doar local, cum ar fi adăugarea de token-uri PKCS#11 și utilizarea cheilor legate de servere specifice în setări, în loc să se refuze accesul.
- În clientul ssh, a fost eliminată o potențială problemă de tip „use-after-free” care apare la multiplexarea conexiunilor SSH printr-un singur socket dacă se adaugă o nouă redirecționare de port în timp ce clientul încă așteaptă... Server răspuns la deschiderea pasei anterioare.
- sshd aplică acum corect restricțiile setate prin intermediul indicatorului „restrict” din fișierul authorized_keys tunelurilor redirecționate.
Sursa: opennet.ru
