Lëshimi i OpenSSH 8.0

Pas pesë muajsh zhvillimi është paraqitur lëshimi OpenSSH 8.0, implementimi i hapur i klientit dhe serverit për të punuar me protokollet SSH 2.0 dhe SFTP.

Ndryshimet kryesore:

  • NĂ« ssh dhe sshd Ă«shtĂ« shtuar njĂ« mbĂ«shtetje eksperimentale pĂ«r metodĂ«n e shkĂ«mbimit tĂ« çelĂ«sit, e cila Ă«shtĂ« rezistente ndaj pĂ«rpjekjeve nga kompjuterĂ«t kuantik. KompjtuerĂ«t kuantik zgjidhin shumĂ« mĂ« shpejt problemin e dekompozimit tĂ« numrave natyrorĂ« nĂ« faktorĂ« prim, i cili Ă«shtĂ« nĂ« bazohet nĂ« algoritmet moderne asimetrike tĂ« enkriptimit dhe Ă«shtĂ« efikasht tĂ« pa zgjidhshĂ«m nĂ« procesorĂ«t klasik. Metoda e propozuar bazohet nĂ« algoritmin NTRU Prime (funksioni ntrup4591761), i zhvilluar pĂ«r sisteme kriptografike postkuantike, dhe metodĂ«n e shkĂ«mbimit tĂ« çelĂ«sit mbi bazĂ«n e kurbave elliptike X25519;
  • NĂ« sshd, nĂ« direktivat ListenAddress dhe PermitOpen Ă«shtĂ« ndĂ«rprerĂ« mbĂ«shtetje pĂ«r sintaksĂ«n e vjetĂ«r "host/port", e cila u realizua nĂ« vitin 2001 si njĂ« alternativĂ« pĂ«r "host:port" pĂ«r tĂ« lehtĂ«suar punĂ«n me IPv6. NĂ« kushte moderne, sintaksa pĂ«r IPv6 Ă«shtĂ« "[::1]:22", dhe "host/port" shpesh konfuzohet me specifikimin e nĂ«nrrjetĂ«s (CIDR);
  • NĂ« ssh, ssh-agent dhe ssh-add Ă«shtĂ« realizuar mbĂ«shtetje pĂ«r çelĂ«sa ECDSA nĂ« tokĂ« PKCS#11;
  • NĂ« ssh-keygen, madhĂ«sia e çelĂ«sit RSA Ă«shtĂ« rritur me default nĂ« 3072 bit, nĂ« pĂ«rputhje me rekomandimet e reja nga NIST;
  • NĂ« ssh Ă«shtĂ« lejuar pĂ«rdorimi i cilĂ«simit "PKCS11Provider=none" pĂ«r tĂ« tejkaluar direktivĂ«n PKCS11Provider tĂ« caktuar nĂ« ssh_config;
  • NĂ« sshd Ă«shtĂ« siguruar regjistrimi nĂ« log tĂ« situatave kur lidhja Ă«shtĂ« e mbyllur gjatĂ« pĂ«rpjekjes pĂ«r tĂ« ekzekutuar komandat e bllokuara nga kufizimi "ForceCommand=internal-sftp" nĂ« sshd_config;
  • NĂ« ssh, kur shfaqet kĂ«rkesa pĂ«r konfirmimin e marrjes sĂ« njĂ« çelĂ«si tĂ« ri tĂ« hostit, tani nĂ« vend tĂ« pĂ«rgjigjes "yes" pranohet njĂ« fingerprint i saktĂ« i çelĂ«sit (nĂ« pĂ«rgjigje tĂ« thirrjes pĂ«r tĂ« konfirmuar lidhjen, pĂ«rdoruesi mund tĂ« kopjojĂ« nĂ« bufer ndĂ«rrimi hash-in e caktuar pĂ«r ta krahasuar manualisht);
  • NĂ« ssh-keygen Ă«shtĂ« siguruar rritja automatike e numrit tĂ« sekuencĂ«s nĂ« certifikat gjatĂ« krijimit tĂ« nĂ«nshkrimeve digjitale pĂ«r disa certifikata nĂ« linjĂ«n e komandĂ«s;
  • NĂ« scp dhe sftp Ă«shtĂ« shtuar njĂ« opsion i ri "-J", ekuivalent me cilĂ«simin ProxyJump;
  • NĂ« ssh-agent, ssh-pkcs11-helper dhe ssh-add Ă«shtĂ« shtuar trajtimi i opsionit tĂ« linjĂ«s sĂ« komandĂ«s "-v" pĂ«r tĂ« rritur informimin e output-it (kur specifikohet, ky opsion kalon gjithashtu nĂ« proceset fĂ«mijĂ«, pĂ«r shembull, kur nga ssh-agent thirret ssh-pkcs11-helper);
  • NĂ« ssh-add Ă«shtĂ« shtuar opsioni "-T" pĂ«r testimin e pĂ«rshtatshmĂ«risĂ« sĂ« çelĂ«save nĂ« ssh-agent pĂ«r tĂ« kryer operacione krijimi dhe verifikimi tĂ« nĂ«nshkrimeve digjitale;
  • NĂ« sftp-server Ă«shtĂ« realizuar mbĂ«shtetje pĂ«r zgjatjen e protokollit "lsetstat at openssh.com", e cila shton mbĂ«shtetje pĂ«r operacionin SSH2_FXP_SETSTAT pĂ«r SFTP, por pa ndjekur lidhjet simbole;
  • NĂ« sftp Ă«shtĂ« shtuar opsioni "-h" pĂ«r tĂ« realizuar komanda chown/chgrp/chmod me kĂ«rkesa qĂ« nuk pĂ«rdorin lidhje simbole;
  • NĂ« sshd Ă«shtĂ« siguruar caktimi i variablĂ«s sĂ« ambientit $SSH_CONNECTION pĂ«r PAM;
  • PĂ«r sshd, nĂ« ssh_config Ă«shtĂ« shtuar njĂ« mod i pĂ«rputhjes "Match final", i ngjashĂ«m me "Match canonical", por qĂ« nuk kĂ«rkon pĂ«rfshirjen e normalizimit tĂ« emrave tĂ« hosteve;
  • NĂ« sftp Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r prefiksin ‘@’ pĂ«r tĂ« çaktivizuar transformimin e output-it tĂ« komandave tĂ« ekzekutuara nĂ« modalitetin e paketave;
  • NĂ« daljen e pĂ«rmbajtjes sĂ« certifikatĂ«s duke pĂ«rdorur komandĂ«n
    "ssh-keygen -Lf /path/certificate" tani shfaqet algoritmi që është përdorur nga autoriteti i certifikimit për të ratifikuar certifikatën;
  • ËshtĂ« pĂ«rmirĂ«suar mbĂ«shtetja pĂ«r ambientin Cygwin, pĂ«r shembull, Ă«shtĂ« siguruar krahasimi i emrave tĂ« grupeve dhe pĂ«rdoruesve pa pas parasysh regjistrimin e karaktereve. Procesi sshd nĂ« portin pĂ«r Cygwin Ă«shtĂ« ndryshuar nĂ« cygsshd pĂ«r tĂ« shmangur pĂ«rplasje me portin OpenSSH tĂ« ofruar nga Microsoft;
  • ËshtĂ« shtuar mundĂ«sia e ndĂ«rtimit me degĂ«n eksperimentale OpenSSL 3.x;
  • ËshtĂ« eliminuar vulnerabiliteti (CVE-2019-6111) nĂ« implementimin e utilitetit scp, i cili lejon rikthimin e skedarĂ«ve tĂ« çfarĂ«do nĂ« katalogun e synuar nĂ« anĂ«n e klientit kur i drejtohet njĂ« serveri tĂ« kontrolluar nga sulmuesit. Problemi Ă«shtĂ« se kur pĂ«rdoret scp, serveri merr vendimin se cilat skedarĂ« dhe katalogĂ« tĂ« dĂ«rgojĂ« te klienti, ndĂ«rsa klienti vetĂ«m kontrollon korrektĂ«sinĂ« e emrave tĂ« objektit tĂ« kthyer. Kontrolli nĂ« anĂ«n e klientit Ă«shtĂ« i kufizuar vetĂ«m nĂ« bllokimin e daljes nga katalogu aktual (".. /"), por nuk merr parasysh dĂ«rgimin e skedarĂ«ve me emra qĂ« ndryshojnĂ« nga tĂ« kĂ«rkuar tĂ« fillimisht. NĂ« rastin e kopjimit recursiv (-r), pĂ«rveç emrave tĂ« skedarĂ«ve mund tĂ« manipulohet gjithashtu me emrat e nĂ«nkatalogĂ«ve. PĂ«r shembull, nĂ« rastin e kopjimit nga pĂ«rdoruesi nĂ« katalogun e tij personal, serveri i kontrolluar nga sulmuesit mund tĂ« emĂ«rojĂ« skedarĂ«t e kĂ«rkuar me emra si .bash_aliases ose .ssh/authorized_keys, dhe ata do tĂ« ruhen nga utiliteti scp nĂ« katalogun personal tĂ« pĂ«rdoruesit.

    Në numrin e ri, utilita scp ka shtuar një kontroll për përputhshmërinë e emrave të skedarëve të kërkuar dhe atyre të lëshuar nga serveri, i cili kryhet në anën e klientit. Megjithatë, mund të ketë probleme me përpunimin e maskave, pasi simbolet e maskave mund të përpunohen ndryshe në anën e serverit dhe të klientit. Në rast se për shkak të këtyre diferencave klienti do të ndalojë pranimin e skedarëve në scp, është shtuar opsioni "-T", i cili lejon çaktivizimin e kontrollit nga ana e klientit. Për një zgjidhje të plotë të problemit, kërkohet një ristrukturim konceptual i protokollit scp, i cili vetë është tashmë i vjetruar; prandaj, rekomandohet përdorimi i protokolleve më moderne, si sftp dhe rsync.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster