Lëshimi i OpenSSH 8.1

Pas gjashtë muajve zhvillimi u paraqit lëshimi OpenSSH 8.1, implementimi të hapur të klientit dhe serverit për punë sipas protokolleve SSH 2.0 dhe SFTP.

Një vëmendje të veçantë në këtë lëshim merret për eliminimin e një dobësie, që prek ssh, sshd, ssh-add dhe ssh-keygen. Problemi është i pranishëm në kodin e analizës së çelësave privatë me lloj XMSS dhe lejon një sulmues të iniciojë mbushje me numra të plota. Dobësia është e shënuar si e shfrytëzueshme, por me përdorim të ulët, pasi mbështetje për çelësat XMSS i takon mundësive eksperimentale, të cilat janë të çaktivizuara si parazgjedhje (në versionin portativ në autoconf nuk është parashikuar as opsioni i ndërtimit për aktivizimin e XMSS).

Ndryshimet kryesore:

  • Në ssh, sshd dhe ssh-agent është shtuar kod, pengues për rikthimin e çelësit privat, që ndodhet në memorie, si rezultat i sulmeve përmes kanaleve anësore, siç janë Spectre, Meltdown, RowHammer dhe RAMBleed. Çelësat privatë tani enkriptohen kur ngarkohen në memorie dhe dekriptohen vetëm gjatë momenteve të përdorimit, duke mbetur të enkriptuar në kohën tjetër. Me një qasje të tillë, për rikthimin e suksesshëm të çelësit privat, një sulmuesi i kërkohet të rikthejë më parë një çelës ndërmjetës të rastit të gjeneruar me madhësi 16 KB, që përdoret për enkriptimin e çelësit kryesor, gjë që është e paimagjinueshme në frekuencën e gabimeve të rikthimit që i përkasin sulmeve moderne;
  • ssh-keygen është shtuar mbështetje eksperimentale për një skemë të thjeshtuar të krijimit dhe verifikimit të nënshkrimeve digjitale. Nënshkrimet digjitale mund të krijohen duke përdorur çelësa të zakonshëm SSH, të ruajtur në disk ose në ssh-agent, dhe të verifikohen me përdorimin e një liste të ngjashme me authorized_keys liste e çelësave të pranueshëm. Në nënshkrimin digjital inkorporohet informacioni mbi hapësirën emërore për të shmangur konfuzionin gjatë aplikimit në fusha të ndryshme (p.sh., për email dhe skedarë);
  • ssh-keygen kalon automatikisht në përdorimin e algoritmit rsa-sha2-512 kur nënshkruan certifikatat me bazë çelësin RSA (kur punon në modalitetin CA). Certifikatat e tilla janë të papajtueshme me lëshimet përpara OpenSSH 7.2 (për të siguruar pajtueshmëri, duhet tejkaluar tipi i algoritmit, për shembull përmes thirrjes "ssh-keygen -t ssh-rsa -s ...");
  • Në ssh, në shprehjen ProxyCommand është implementuar mbështetje për zbulimin e zëvendësimit "%n" (emri i hostit i specifikuar në adresën lidhëse);
  • Në listat e algoritmeve të enkriptimit për ssh dhe sshd, për të futur algoritmet e propozuara si parazgjedhje tani mund të përdoret simboli «^». Për shembull, për të shtuar ssh-ed25519 në listën parazgjedhje mund të tregoni «HostKeyAlgorithms ^ssh-ed25519»;
  • Në ssh-keygen është siguruar dalja e komentit të lidhur me çelësin gjatë nxjerrjes së çelësit publik nga ai privat;
  • Në ssh-keygen është shtuar mundësia e përdorimit të flamurit «-v» gjatë kryerjes së operacioneve të kërkimit të çelësave (për shembull, «ssh-keygen -vF host»), e cila bën të mundur shkarkimin e një nënshkrimi vizual të hostit;
  • Shtohet mundësia e përdorimit të PKCS8 si një format alternativ për ruajtjen e çelësave privatë në disk. Si parazgjedhje, formati PEM vazhdon të përdoret, ndërsa PKCS8 mund të jetë i dobishëm për arritjen e kompatibilitetit me aplikacione të jashtme.

Burimi: opennet.ru

Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS 🔥 Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS - ProHoster