OpenSSH 10.4 është i disponueshëm

Pas tre muajve të zhvillimit, është publikuar versioni OpenSSH 10.4, një implementim të hapur të klientit dhe serverit për funksionimin me protokollet SSH 2.0 dhe SFTP. Ndryshimet kryesore:

  • ËshtĂ« shtuar mbĂ«shtetje eksperimentale pĂ«r skemĂ«n e kombinuar tĂ« nĂ«nshkrimeve digjitale "mldsa44-ed25519", qĂ« kombinon algorinĂ« post-kvante ML-DSA 44 dhe algorinĂ« e bazuar nĂ« kurba eliptike Ed25519. PĂ«r tĂ« aktivizuar mbĂ«shtetje, duhet tĂ« shtoni "mldsa44-ed25519" nĂ« direktivat HostKeyAlgorithms dhe PubkeyAcceptedAlgorithms. PĂ«r gjenerimin e çelĂ«save mund tĂ« pĂ«rdorni komandĂ«n "ssh-keygen -t mldsa44-ed25519."
  • NĂ« ssh dhe sshd Ă«shtĂ« aktivizuar njĂ« implementim i ri i sistemit tĂ« pĂ«rputhjes me modele, i bazuar nĂ« automatin e pĂ«rfunduar tĂ« pasigurtĂ« dhe i paprekshĂ«m nga problemi i rritjes eksponenciale tĂ« kompleksitetit tĂ« llogaritjeve kur pĂ«rdoren maska qĂ« pĂ«rmbajnĂ« shumĂ« simbole "*".
  • Sjellja e kompilimeve Linux tĂ« sshd me filtrimin e thirrjeve sistemike pĂ«rmes seccomp Ă«shtĂ« ndryshuar. MĂ« parĂ«, dĂ«shtimi gjatĂ« aktivizimit tĂ« SECCOMP ose NO_NEW_PRIVS nĂ« sistemet Linux pa mbĂ«shtetje pĂ«r to shkaktonte regjistrimin e njĂ« paralajmĂ«rimi nĂ« log dhe vazhdimin e funksionimit pa izolim, ndĂ«rsa tani do tĂ« shkaktojĂ« njĂ« pĂ«rfundim tĂ« papritur.
  • Kur pĂ«rdoret opsioni "sshd -G" nĂ« dump-in e konfigurimit, direktivat tani regjistrohen duke pĂ«rdorur letra tĂ« mĂ«dha dhe tĂ« vogla, nĂ« vend qĂ« tĂ« regjistrohen vetĂ«m me letra tĂ« vogla (p.sh. "PubkeyAuthentication" nĂ« vend tĂ« "pubkeyauthentication").
  • Sjellja e ssh dhe sshd Ă«shtĂ« pĂ«rputhur me standardin RFC 4253: dĂ«rgimi i mesazheve jo tĂ« lidhura me shkĂ«mbimin e çelĂ«save gjatĂ« rifillimit tĂ« kĂ«tij shkĂ«mbimi tani do tĂ« rezultojĂ« nĂ« pĂ«rfundimin e lidhjes. MĂ« parĂ«, sulmuesit mund tĂ« organizonin sulme DoS, duke dĂ«rguar pafundĂ«sisht mesazhe tĂ« tjera gjatĂ« shkĂ«mbimit tĂ« çelĂ«save, qĂ« akumuloheshin nĂ« server dhe konsumonin memorie.

Janë eliminuar disa probleme me sigurinë:

  • NĂ« utilitarin ssh Ă«shtĂ« eliminuar njĂ« qasje e mundshme nĂ« memorien pas lirimit tĂ« saj (use-after-free) gjatĂ« aksesit nĂ« njĂ« tĂ« dhĂ«nĂ« keqdashĂ«se. serverit. Problemi shfrytĂ«zohet pĂ«rmes ndryshimit tĂ« çelĂ«sit tĂ« host-it gjatĂ« rinovimit tĂ« çelĂ«save.
  • NjĂ« dobĂ«si nĂ« sftp, e cila lejon ngarkimin e njĂ« skedari nĂ« njĂ« katalog tjetĂ«r gjatĂ« aksesit nĂ« njĂ« server keqdashĂ«s duke pĂ«rdorur njĂ« komandĂ« nĂ« formĂ«n "sftp host:/path".
  • NjĂ« dobĂ«si nĂ« scp, qĂ« lejon gjatĂ« kopjimit tĂ« skedarĂ«ve ndĂ«rmjet dy burimeve tĂ« jashtme. serverĂ«, njĂ«ra prej tĂ« cilave Ă«shtĂ« nĂ«n kontrollin e sulmuesit, tĂ« organizohet regjistrimi i skedareve nĂ« direktorinĂ« prind, e cila Ă«shtĂ« njĂ« nivel mĂ« poshtĂ« direktorisĂ« sĂ« synuar.
  • ËshtĂ« zgjidhur problemi nĂ« sshd, i cili manifestohej gjatĂ« pĂ«rdorimit tĂ« implementimit tĂ« brendshĂ«m tĂ« serverit SFTP («internal-sftp»), e cila Ă«shtĂ« e çaktivizuar si e parazgjedhur. Problemi lidhet me prerjen e sekuencave tĂ« gjata nĂ« komandĂ«n e linjĂ«s pas 9 argumenteve, duke çuar nĂ« heqjen e argumenteve tĂ« mĂ«tejshme. KĂ«shtu, opsionet e lidhura me sigurinĂ« mund tĂ« hidhen poshtĂ«.
  • NĂ« sshd Ă«shtĂ« zgjidhur njĂ« mungesĂ«, pĂ«r shkak tĂ« sĂ« cilĂ«s direktiva «DisableForwarding=yes» nuk e çaktivizonte krijimin e tuneleve tĂ« lejuara nga opsioni «PermitTunnel=yes» (i cili nuk Ă«shtĂ« i vendosur si i parazgjedhur).
  • NĂ« sshd Ă«shtĂ« zgjidhur njĂ« problem, i cili mund tĂ« pĂ«rdoret pĂ«r tĂ« iniciuar njĂ« refusim tĂ« shĂ«rbimit nĂ« fazĂ«n para kalimit tĂ« autentifikimit, kur aktivizohet direktiva GSSAPIAuthentication (e cila Ă«shtĂ« e çaktivizuar si e parazgjedhur). Problemi nuk bllokohet nga kufiri «MaxAuthTries», por bie nĂ«n veprimin e kufizimit «PerSourcePenalties».
  • NĂ« sshd janĂ« zgjidhur mungesat, pĂ«r shkak tĂ« tĂ« cilave nuk Ă«shtĂ« gjithmonĂ« shtuar njĂ« vonesĂ« minimale midis pĂ«rpjekjeve tĂ« autentifikimit.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster