Lëshimi i OpenSSH 8.8 me çaktivizimin e mbështetjes për nënshkrimet digjitale rsa-sha

ËshtĂ« publikuar lĂ«shimi i OpenSSH 8.8, implementimi tĂ« hapur tĂ« klientit dhe serverit pĂ«r funksionimin sipas protokolleve SSH 2.0 dhe SFTP. Ky lĂ«shim shquhet pĂ«r çaktivizimin si parazgjedhje tĂ« mundĂ«sisĂ« pĂ«r tĂ« pĂ«rdorur nĂ«nshkrimet digjitale tĂ« bazuara nĂ« çelĂ«sat RSA me hash SHA-1 ("ssh-rsa").

Çaktivizimi i mbĂ«shtetjes pĂ«r nĂ«nshkrimet "ssh-rsa" Ă«shtĂ« i lidhur me rritjen e efikasitetit tĂ« sulmeve tĂ« konfliktit me prefiks tĂ« caktuar (kostoja e pĂ«rzgjedhjes sĂ« konfliktit Ă«shtĂ« rreth 50,000 dollarĂ«). PĂ«r tĂ« verifikuar pĂ«rdorimin e ssh-rsa nĂ« sistemet tuaja, mund tĂ« provoni tĂ« lidhni pĂ«rmes ssh me opsionin "-oHostKeyAlgorithms=-ssh-rsa". MbĂ«shtetje pĂ«r nĂ«nshkrimet RSA me hash SHA-256 dhe SHA-512 (rsa-sha2-256/512), tĂ« cilat janĂ« tĂ« mbĂ«shtetura qĂ« nga OpenSSH 7.2, mbetet e pandryshuar.

Në shumicën e rasteve, çaktivizimi i mbështetjes "ssh-rsa" nuk do të kërkojë ndonjë veprim manual nga përdoruesit, pasi në OpenSSH më parë parazgjedhja ishte aktivizimi i cilësimit UpdateHostKeys, i cili kryen automatikisht kalimin e klientëve në algoritme më të sigurta. Për migrimin përdoret zgjerimi i protokollit "hostkeys@openssh.com", duke lejuar serverit pas autenticimit të informojë klientin për të gjitha çelësat e hostit që janë të disponueshëm. Në rastin e lidhjes me hoste me versionet shumë të vjetra të OpenSSH në anën e klientit, është e mundur që të rikthehet selektivisht mundësia për të përdorur nënshkrimet "ssh-rsa", duke e shtuar në ~/ .ssh/config: Host emri_i_hostit_të_vjeter HostkeyAlgorithms +ssh-rsa PubkeyAcceptedAlgorithms +ssh-rsa

Në versionin e ri është zgjidhur gjithashtu një problem sigurie, i shkaktuar nga fakti se në sshd, filluar nga lëshimi i OpenSSH 6.2, inicializimi i grupit të përdoruesve kur ekzekutoheshin komandat e përcaktuara në direktivat AuthorizedKeysCommand dhe AuthorizedPrincipalsCommand nuk ishte realizuar korrekt. Këto direktiva duhet të sigurojnë ekzekutimin e komandave nën një përdorues tjetër, por në të vërtetë ato trashëgonin listën e grupeve që ishin të përdorura gjatë ekzekutimit të sshd. Potencialisht, kjo sjellje, nëse ekzistojnë cilësime të caktuara sistemore, mund të lejonte që përpunuesi i ekzekutuar të merrte privilegje shtesë në sistem.

Në shënimin e versionit të ri është publikuar gjithashtu një paralajmërim për qëllimin e të kaluarit nga përdorimi i mjetit scp në përdorimin e SFTP në vend të protokollit të vjetëruar SCP/RCP. Në SFTP përdoren metoda më të parashikueshme për trajtimin e emrave dhe nuk përdoret trajtimi i glob-pattern në emrat e skedarëve përmes shell nga ana e host-it tjetër, që krijon probleme me sigurinë. Në veçanti, gjatë përdorimit të SCP dhe RCP server merr vendimin se cilat skedarë dhe katalogë do t'i dërgojë klientit, dhe klienti vetëm kontrollon korrektësinë e emrave të objekteve që i kthehen, çka në rastin e mungesës së kontrollit të duhur nga ana e klientit i lejon Serverit të dërgojë emra skedarësh të tjerë që ndryshojnë nga ata të kërkuar. Protokolli SFTP është pa këto probleme, por nuk mbështet zbardhjen e rrugëve speciale, si "~/". Për të eliminuar këtë ndryshim, në versionin e kaluar të OpenSSH është propozuar një zgjerim i ri i protokollit SFTP për zbardhjen e rrugëve ~/ dhe ~user/.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster