Pas pesë muajsh zhvillimi lëshimi , implementimi i hapur i klientit dhe serverit për të punuar me protokollet SSH 2.0 dhe SFTP.
Ndryshimet kryesore:
- Në ssh dhe sshd është shtuar një mbështetje eksperimentale për metodën e shkëmbimit të çelësit, e cila është rezistente ndaj përpjekjeve nga kompjuterët kuantik. Kompjtuerët kuantik zgjidhin shumë më shpejt problemin e dekompozimit të numrave natyrorë në faktorë prim, i cili është në bazohet në algoritmet moderne asimetrike të enkriptimit dhe është efikasht të pa zgjidhshëm në procesorët klasik. Metoda e propozuar bazohet në algoritmin (funksioni ntrup4591761), i zhvilluar për sisteme kriptografike postkuantike, dhe metodën e shkëmbimit të çelësit mbi bazën e kurbave elliptike X25519;
- Në sshd, në direktivat ListenAddress dhe PermitOpen është ndërprerë mbështetje për sintaksën e vjetër "host/port", e cila u realizua në vitin 2001 si një alternativë për "host:port" për të lehtësuar punën me IPv6. Në kushte moderne, sintaksa për IPv6 është "[::1]:22", dhe "host/port" shpesh konfuzohet me specifikimin e nënrrjetës (CIDR);
- Në ssh, ssh-agent dhe ssh-add është realizuar mbështetje për çelësa në tokë PKCS#11;
- Në ssh-keygen, madhësia e çelësit RSA është rritur me default në 3072 bit, në përputhje me rekomandimet e reja nga NIST;
- Në ssh është lejuar përdorimi i cilësimit "PKCS11Provider=none" për të tejkaluar direktivën PKCS11Provider të caktuar në ssh_config;
- Në sshd është siguruar regjistrimi në log të situatave kur lidhja është e mbyllur gjatë përpjekjes për të ekzekutuar komandat e bllokuara nga kufizimi "ForceCommand=internal-sftp" në sshd_config;
- Në ssh, kur shfaqet kërkesa për konfirmimin e marrjes së një çelësi të ri të hostit, tani në vend të përgjigjes "yes" pranohet një fingerprint i saktë i çelësit (në përgjigje të thirrjes për të konfirmuar lidhjen, përdoruesi mund të kopjojë në bufer ndërrimi hash-in e caktuar për ta krahasuar manualisht);
- Në ssh-keygen është siguruar rritja automatike e numrit të sekuencës në certifikat gjatë krijimit të nënshkrimeve digjitale për disa certifikata në linjën e komandës;
- Në scp dhe sftp është shtuar një opsion i ri "-J", ekuivalent me cilësimin ProxyJump;
- Në ssh-agent, ssh-pkcs11-helper dhe ssh-add është shtuar trajtimi i opsionit të linjës së komandës "-v" për të rritur informimin e output-it (kur specifikohet, ky opsion kalon gjithashtu në proceset fëmijë, për shembull, kur nga ssh-agent thirret ssh-pkcs11-helper);
- Në ssh-add është shtuar opsioni "-T" për testimin e përshtatshmërisë së çelësave në ssh-agent për të kryer operacione krijimi dhe verifikimi të nënshkrimeve digjitale;
- Në sftp-server është realizuar mbështetje për zgjatjen e protokollit "lsetstat at openssh.com", e cila shton mbështetje për operacionin SSH2_FXP_SETSTAT për SFTP, por pa ndjekur lidhjet simbole;
- Në sftp është shtuar opsioni "-h" për të realizuar komanda chown/chgrp/chmod me kërkesa që nuk përdorin lidhje simbole;
- Në sshd është siguruar caktimi i variablës së ambientit $SSH_CONNECTION për PAM;
- Për sshd, në ssh_config është shtuar një mod i përputhjes "Match final", i ngjashëm me "Match canonical", por që nuk kërkon përfshirjen e normalizimit të emrave të hosteve;
- NĂ« sftp Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r prefiksin â@â pĂ«r tĂ« çaktivizuar transformimin e output-it tĂ« komandave tĂ« ekzekutuara nĂ« modalitetin e paketave;
- Në daljen e përmbajtjes së certifikatës duke përdorur komandën
"ssh-keygen -Lf /path/certificate" tani shfaqet algoritmi qĂ« Ă«shtĂ« pĂ«rdorur nga autoriteti i certifikimit pĂ«r tĂ« ratifikuar certifikatĂ«n; - ĂshtĂ« pĂ«rmirĂ«suar mbĂ«shtetja pĂ«r ambientin Cygwin, pĂ«r shembull, Ă«shtĂ« siguruar krahasimi i emrave tĂ« grupeve dhe pĂ«rdoruesve pa pas parasysh regjistrimin e karaktereve. Procesi sshd nĂ« portin pĂ«r Cygwin Ă«shtĂ« ndryshuar nĂ« cygsshd pĂ«r tĂ« shmangur pĂ«rplasje me portin OpenSSH tĂ« ofruar nga Microsoft;
- ĂshtĂ« shtuar mundĂ«sia e ndĂ«rtimit me degĂ«n eksperimentale OpenSSL 3.x;
- ĂshtĂ« eliminuar (CVE-2019-6111) nĂ« implementimin e utilitetit scp, i cili lejon rikthimin e skedarĂ«ve tĂ« çfarĂ«do nĂ« katalogun e synuar nĂ« anĂ«n e klientit kur i drejtohet njĂ« serveri tĂ« kontrolluar nga sulmuesit. Problemi Ă«shtĂ« se kur pĂ«rdoret scp, serveri merr vendimin se cilat skedarĂ« dhe katalogĂ« tĂ« dĂ«rgojĂ« te klienti, ndĂ«rsa klienti vetĂ«m kontrollon korrektĂ«sinĂ« e emrave tĂ« objektit tĂ« kthyer. Kontrolli nĂ« anĂ«n e klientit Ă«shtĂ« i kufizuar vetĂ«m nĂ« bllokimin e daljes nga katalogu aktual (".. /"), por nuk merr parasysh dĂ«rgimin e skedarĂ«ve me emra qĂ« ndryshojnĂ« nga tĂ« kĂ«rkuar tĂ« fillimisht. NĂ« rastin e kopjimit recursiv (-r), pĂ«rveç emrave tĂ« skedarĂ«ve mund tĂ« manipulohet gjithashtu me emrat e nĂ«nkatalogĂ«ve. PĂ«r shembull, nĂ« rastin e kopjimit nga pĂ«rdoruesi nĂ« katalogun e tij personal, serveri i kontrolluar nga sulmuesit mund tĂ« emĂ«rojĂ« skedarĂ«t e kĂ«rkuar me emra si .bash_aliases ose .ssh/authorized_keys, dhe ata do tĂ« ruhen nga utiliteti scp nĂ« katalogun personal tĂ« pĂ«rdoruesit.
Në numrin e ri, utilita scp ka shtuar një kontroll për përputhshmërinë e emrave të skedarëve të kërkuar dhe atyre të lëshuar nga serveri, i cili kryhet në anën e klientit. Megjithatë, mund të ketë probleme me përpunimin e maskave, pasi simbolet e maskave mund të përpunohen ndryshe në anën e serverit dhe të klientit. Në rast se për shkak të këtyre diferencave klienti do të ndalojë pranimin e skedarëve në scp, është shtuar opsioni "-T", i cili lejon çaktivizimin e kontrollit nga ana e klientit. Për një zgjidhje të plotë të problemit, kërkohet një ristrukturim konceptual i protokollit scp, i cili vetë është tashmë i vjetruar; prandaj, rekomandohet përdorimi i protokolleve më moderne, si sftp dhe rsync.
Burimi: opennet.ru
