ĂshtĂ« publikuar lĂ«shimi i OpenSSH 9.5, implementimi tĂ« hapur tĂ« klientit dhe serverit pĂ«r operimin sipas protokolleve SSH 2.0 dhe SFTP.
Ndryshimet kryesore:
- Në ssh-keygen, gjenerimi i çelë save të bazuar në nënshkrimin e digjitalit Ed25519 është aktivizuar si parazgjedhje, i zhvilluar nga Daniel Bernstein dhe standardizuar në RFC 8709. Vlen të përmendet se çelësat Ed25519 mbështeten nga versioni i lëshuar OpenSSH 6.5 (2014) dhe janë më të përshtatshëm për shkak të madhësisë së tyre të vogël. Nënshkrimet digjitale Ed25519 ofrojnë një nivel më të lartë sigurie se ECDSA dhe DSA dhe demonstrojnë një shpejtësi shumë të lartë të verifikimit dhe krijimit të nënshkrimeve. Qëndrueshmëria ndaj thyerjes për Ed25519 është rreth 2^128 (në mesatar, për të sulmuar Ed25519 kërkohen 2^140 operacione bitësh), e cila është ekuivalente me qëndrueshmërinë e algoritmeve si NIST P-256 dhe RSA me një çelës të madhësisë 375 byte ose 128-bitëshifër blok. Ed25519 gjithashtu nuk është i ndjeshëm ndaj problemeve me përplasje në hash, nuk ndjell sulme përmes përcaktimit të shpejtësisë së punës së cache-it (sulmeve të keq-përdorimit të kohës së cache-it) dhe sulmeve nga kanale të jashtme.
- Në utilitarin ssh është shtuar mbrojtja nga sulmet nga kanale të jashtme, të cilat analizojnë vonesat ndërmjet shtypjeve të tasteve në tastierë për të riprodhuar hyrjen. Sulmet e tilla bazohen në faktin se vonesat ndërmjet shtypjeve gjatë shkruajtjes varen nga pozita e tasteve në tastierë (për shembull, reagimi gjatë hyrjes së shkronjës "F" është më i shpejtë se ai për shkronjën "Q" ose "X", pasi për shtypjen kërkohen më pak lëvizje gishti). SSH ka qenë i ndjeshëm ndaj këtyre sulmeve sepse dërgonte informacionin e karakterit të futur në një paketë të veçantë menjëherë pas shtypjes së secilës taste, për pasojë, vonesat midis dërgesave të paketave korrelacionoheshin me vonesat midis shtypjeve të tasteve.
Për të fshehur karakteristikat e hyrjes interaktive në trafik, në ssh është realizuar dërgimi i të dhënave jo gjatë shkruajtjes, por vetëm në intervale të caktuara kohore (si parazgjedhje 20 ms). Për më tepër, për të konfuzuar sulmuesit, në momente të rastësishme pas dërgimit të të dhënave reale dërgohen shtypje të rreme. Për të konfiguruar mbrojtjen, në ssh_config është shtuar parametri "ObscureKeystrokeTiming".
- Në ssh dhe sshd është implementuar mbështetje për zgjerimin e protokollit SSH «ping@openssh.com», e cila shton një tip të ri mesazhesh SSH2_MSG_PING dhe SSH2_MSG_PONG për dërgimin periodik të paketave në intervale të barabarta kohe. Zgjerimi është i nevojshëm për mbrojte nga sulmet nëpër kanale alternative.
- Në sshd është lejuar tejkalimi i direktivave Subsystem përmes blloqeve Match.
- Në sshd, për direktivën Subsystem është ndryshuar përpunimi i citateve, të cilat tani ruhen për komandat dhe argumentet, gjë që mund të çojë në probleme të pajtueshmërisë me konfigurime shumë të rralla.
Burimi: opennet.ru
