Janë publikuar lëshimi i OpenSSH 9.9, një zbatim të hapur të klientit dhe serverit për punë me protokollet SSH 2.0 dhe SFTP. Ndryshimet kryesore:
- Në ssh dhe sshd është shtuar mbështetje për algoritmin hibrid të shkëmbimit të çelësit "mlkem768x25519-sha256", që është rezistent ndaj thyerjeve në kompjuterat kuantikë dhe përbëhet nga një kombinim i X25519 ECDH dhe algoritmit ML-KEM (CRYSTALS-Kyber), i standardizuar së fundmi nga Instituti Kombëtar i Standardizimeve dhe Teknologjive të SHBA (NIST). ML-KEM përdor metoda kriptografie të bazuara në zgjidhjen e problemeve të teorisë së rrjetave, kohëzgjatja e zgjidhjes së të cilave nuk ndryshon në kompjuterët e zakonshëm dhe ata kuantikë.
- Në skedarin e konfigurimit sshd_config është shtuar fjala kyçe "RefuseConnection", me vendosjen e së cilës sshd do të mbyllë lidhjet pas përpjekjes së parë për autentifikim. Në direktivën PerSourcePenalties është shtuar klasa "refuseconnection", e cila përdoret kur lidhja mbyllet pas aktivizimit të "RefuseConnection".
- Në klientin ssh është ndërprerë mbështetje për kompresimin e të dhënave në fazën para autentifikimit, e cila ndjeshëm rrit sipërfaqen e sulmit ndaj serverëve SSH dhe krijon rreziqe për përdorimin e metodave të tërthorta të analizës së informacionit të dërguar gjatë procesit të autentifikimit. Në server sshd kompresimi para autentifikimit u ndërpre më parë.
- Në ssh dhe sshd, gjatë analizës së argumenteve të direktivës "Match" janë përdorur rregulla të ngjashme me ato të shell-it për punën me vargjet e mbyllura në thonjëza, që mbështesin mbështjelljen e thellë dhe ndihmojnë siç shprehet duke përdorur simbolin "\".
- Në skedarin e konfigurimit ssh_config, në direktivën "Include" është siguruar mbështetje për variablat e mjedisit dhe zëvendësimet "%", të njëjta si në direktivën "Match Exec".
- Në sshd_config, në direktivën Match është shtuar opsioni "invalid-user", i cili aktivizohet kur bëhet përpjekje hyrjeje me emër përdoruesi të gabuar.
- Në ssh dhe sshd është përdorur një implementim më i shpejtë i algoritmit "Streamlined NTRUPrime". Për algoritmin hibrid të shkëmbimit të çelësit Streamlined NTRUPrime/X25519 është shtuar mundësia e përdorimit të emrit "sntrup761x25519-sha512", përveç emrit specifik për SSH "sntrup761x25519-sha512@openssh.com".
- Në ssh, sshd dhe ssh-agent është shtuar mbrojtja që funksionon në OpenBSD, Linux dhe FreeBSD kundër qëndrimit të çelësave të mbyllur në skedarët e bërthamës.
- Trajtimi i çelësave është transferuar në përdorimin e API EVP_PKEY, i ofruar nga biblioteka libcrypto.
- Në sshd është shtuar një ndryshim të rastësishëm të kohës së lidhjes (LoginGraceTime) brenda 4 sekondash për të komplikuar përcaktimin e skadimit të kohës së lidhjes.
- Problemet me ndërtimin me bibliotekën Musl janë zgjidhur.
Burimi: opennet.ru
