Lëshimi i OpenSSH 8.8 me çaktivizimin e mbështetjes për nënshkrimet digjitale rsa-sha

ËshtĂ« publikuar lĂ«shimi i OpenSSH 8.8, implementimi tĂ« hapur tĂ« klientit dhe serverit pĂ«r tĂ« funksionuar sipas protokolleve SSH 2.0 dhe SFTP. Ky lĂ«shim Ă«shtĂ« i njohur pĂ«r çaktivizimin e mundĂ«sisĂ« pĂ«r tĂ« pĂ«rdorur nĂ«nshkrimet digjitale bazuar nĂ« çelĂ«sa RSA me hash SHA-1 ("ssh-rsa") si parametrin e parazgjedhur.

Çaktivizimi i mbĂ«shtetjes pĂ«r nĂ«nshkrimet "ssh-rsa" Ă«shtĂ« shkaktuar nga rritja e efikasitetit tĂ« sulmeve kolizionale me prefiks tĂ« caktuar (kostoja pĂ«r tĂ« gjetur njĂ« kolizion vlerĂ«sohet rreth 50 mijĂ« dollarĂ«). PĂ«r tĂ« kontrolluar pĂ«rdorimin e ssh-rsa nĂ« sistemet tuaja, mund tĂ« provoni tĂ« lidheni pĂ«rmes ssh me opsionin "-oHostKeyAlgorithms=-ssh-rsa". MbĂ«shtetje pĂ«r nĂ«nshkrimet RSA me hash SHA-256 dhe SHA-512 (rsa-sha2-256/512), tĂ« cilat janĂ« mbĂ«shtetur qĂ« prej OpenSSH 7.2, kanĂ« mbetur tĂ« pandryshuara.

Në shumicën e rasteve, çaktivizimi i mbështetjes "ssh-rsa" nuk do të kërkojë ndonjë veprim manual nga ana e përdoruesve, pasi në OpenSSH më parë ishte aktivizuar parazgjedhja UpdateHostKeys, e cila siguron automatikisht kalimin e klientëve në algoritme më të besueshme. Për migrim përdoret zgjatimi i protokollit "hostkeys@openssh.com", i cili lejon server pas autentikimit të njoftojë klientin për të gjithë çelësat e hostit që janë në dispozicion. Në rastin e lidhjes me hoste me versione shumë të vjetra të OpenSSH nga ana e klientit, mund të rikthehet përzgjedhja e mundësisë për të përdorur nënshkrimet "ssh-rsa", duke shtuar në ~/.ssh/config: Host emri_i_hostit_të_vjetër HostkeyAlgorithms +ssh-rsa PubkeyAcceptedAlgorithms +ssh-rsa

Në këtë version të ri është ndrequr gjithashtu një problem sigurie, i shkaktuar nga fakti se në sshd, që nga lëshimi i OpenSSH 6.2, inicializimi kryhej gabim i grupit të përdoruesve gjatë ekzekutimit të komandave të përcaktuar në direktivat AuthorizedKeysCommand dhe AuthorizedPrincipalsCommand. Këto direkiva duhet të sigurojnë ekzekutimin e komandave nën një përdorues tjetër, por në praktikë ato trashëgonin listën e grupeve që përdoren gjatë ekzekutimit të sshd. Potencialisht, një sjellje e tillë, duke pasur caktime të caktuara sistemore, lejon që përpunuesi i aktivizuar të fitojë privilegje shtesë në sistem.

Në shënimin e lëshimit të ri është publikuar gjithashtu një paralajmërim për qëllimin e kalimit, si parametrin e parazgjedhur, të utilitarit scp në përdorimin e SFTP në vend të protokollit të vjetëruar SCP/RCP. Në SFTP aplikohet metoda më e parashikueshme për trajtimin e emrave dhe nuk përdoret trajtimi i modeleve glob në emrat e skedarëve përmes shellit nga ana e hostit tjetër, i cili krijon probleme sigurie. Në veçanti, me përdorimin e SCP dhe RCP server ajo merr vendimin se cilat skedarë dhe direktoriume të dërgojë tek klienti, ndërsa klienti vetëm kontrollon saktësinë e emrave të objekteve që kthehen, që, në rastin e mungesës së verifikimeve të duhura në anën e klientit, lejon që serveri të dërgojë emra skedarësh të tjerë, të ndryshëm nga ata të kërkuar. Protokolli SFTP është i lirë nga këto probleme, por nuk mbështet zbulimin e rrugëve speciale, si "~/". Për të eliminuar këtë ndryshim, në lëshimin e kaluar të OpenSSH është propozuar një zgjatim i ri i protokollit SFTP për zbulimin e rrugëve ~/ dhe ~user/.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster