ĂshtĂ« publikuar publikimi i OpenSSH 9.9, njĂ« zbatim tĂ« hapur tĂ« klientit dhe serverit pĂ«r tĂ« punuar me protokollet SSH 2.0 dhe SFTP. Ndryshimet kryesore:
- Në ssh dhe sshd është shtuar mbështetje për algoritmin hibrid të shkëmbimit të çelësave "mlkem768x25519-sha256", i qëndrueshëm ndaj thyerjes me kompjuterët kuantikë dhe që përbën një kombinim të X25519 ECDH dhe algoritmit ML-KEM (CRYSTALS-Kyber), i cili është standardizuar së fundmi nga Instituti Kombëtar i Standardeve dhe Teknologjisë i SHBA-së (NIST). ML-KEM përdor metoda kriptografike të bazuara në zgjidhjen e problemeve të teorisë së rrjetave, koha e zgjidhjes së të cilave nuk ndryshon midis kompjuterëve të zakonshëm dhe atyre kuantikë.
- Në skedarin e konfigurimit sshd_config është shtuar fjala kyçe "RefuseConnection", e cila, kur caktuar, do të mbyllë lidhjet pas përpjekjes së parë për autentikim. Në direktivën PerSourcePenalties është shtuar klasa "refuseconnection", e cila aplikohet kur lidhja mbyllet pas aktivizimit të "RefuseConnection".
- Në klientin ssh është ndaluar mbështetje për kompresimin e të dhënave para kalimit në autentikim, që ndjeshëm rrit sipërfaqen e sulmit ndaj serverëve SSH dhe krijon rreziqe të përdorimit të metodave indirekte të analizës së informacionit që dërgohet gjatë procesit të autentikimit. Në serveri sshd kompresimi para autentikimit ishte çaktivizuar më parë.
- Në ssh dhe sshd gjatë analizimit të argumenteve të direktivës "Match" janë përdorur rregulla të ngjashme me ato të shell për të punuar me vargje të mbyllura në cita, të cilat mbështesin mbështjellje të brendshme dhe evazion me anë të simbolit "\".
- Në skedarin e konfigurimit ssh_config, në direktivën "Include" është siguruar mbështetje për variablat e ambientit dhe zëvendësimet "%" të ngjashme me ato në direktivën "Match Exec".
- Në sshd_config në direktivën Match është shtuar opsioni "invalid-user", i cili aktivizohet kur ka një përpjekje për të hyrë me një emër përdoruesi të pavlefshëm.
- Në ssh dhe sshd është implementuar një realizim më i shpejtë i algoritmit "Streamlined NTRUPrime". Për algoritmin hibrid të shkëmbimit të çelësave Streamlined NTRUPrime/X25519 është shtuar mundësia e përdorimit të emrit "sntrup761x25519-sha512", përveç emrit specifik për SSH "sntrup761x25519-sha512@openssh.com".
- Në ssh, sshd dhe ssh-agent është shtuar mbrojtja aktive në OpenBSD, Linux dhe FreeBSD kundër mbetjeve të çelësave privat në skedarët e core-t.
- Përpunimi i çelësave është transferuar në përdorimin e API EVP_PKEY, të ofruar nga biblioteka libcrypto.
- Në sshd është shtuar një ndryshim rastësor i kohës së lidhjes (LoginGraceTime) brenda 4 sekondave për të vështirësuar përcaktimin e skadencës së kohës.
- Janë zgjidhur problemet me ndërtimin me bibliotekën Musl.
Burimi: opennet.ru
