Bola vydaná verzia OpenSSH 10.5, implementácia klienta a servera s otvoreným zdrojovým kódom pre SSH 2.0 a SFTP. Medzi kľúčové zmeny patria:
- Prenosná verzia OpenSSH teraz vyžaduje podporu pre kryptografiu eliptickej krivky (ECC) v knižnici libcrypto, vrátane podpory pre eliptickú krivku NISTP521. Táto podpora je štandardne povolená v implementáciách libcrypto z projektov LibreSSL, OpenSSL, BoringSSL a AWS LC.
- Pri resetovaní hesla pre súkromné kľúče tokenov FIDO teraz utilita ssh-keygen nastavuje príznaky touch-required a verify-required, ktoré vyžadujú potvrdenie od používateľa.
- Nástroj ssh zmenil poradie, v akom sa certifikáty používajú na autentifikáciu verejným kľúčom: kľúče FIDO, ktoré nevyžadujú akciu používateľa, sa teraz používajú ako prvé a kľúče, ktoré vyžadujú PIN alebo biometrické overenie, sa používajú ako posledné.
- Pridaný príkaz „ssh -Z user“ na zobrazenie kľúčov v poradí, v akom sa používajú na autentifikáciu verejným kľúčom.
- Opravené bezpečnostné problémy:
- Opravené nesprávne spracovanie požiadaviek na prepojenie relácie, keď bol SSH agent zablokovaný, čo malo za následok, že SSH agent namiesto odmietnutia prístupu povoľoval vzdialené operácie, ktoré by mali byť dostupné iba lokálne, ako napríklad pridávanie tokenov PKCS#11 a používanie kľúčov prepojených s konkrétnymi servermi v nastaveniach.
- V ssh klientovi bol odstránený potenciálny problém s používaním po uvoľnení, ktorý sa vyskytuje pri multiplexovaní SSH pripojení cez jeden socket, ak sa pridá nové presmerovanie portov, kým klient stále čaká na... server reakcia na otvorenie predchádzajúceho priechodu.
- sshd teraz správne aplikuje obmedzenia nastavené pomocou príznaku „restrict“ v súbore authorized_keys na presmerované tunely.
Zdroj: opennet.ru
