Pas tre muajve të zhvillimit, është publikuar versioni OpenSSH 10.4, një implementim të hapur të klientit dhe serverit për funksionimin me protokollet SSH 2.0 dhe SFTP. Ndryshimet kryesore:
- ĂshtĂ« shtuar mbĂ«shtetje eksperimentale pĂ«r skemĂ«n e kombinuar tĂ« nĂ«nshkrimeve digjitale "mldsa44-ed25519", qĂ« kombinon algorinĂ« post-kvante ML-DSA 44 dhe algorinĂ« e bazuar nĂ« kurba eliptike Ed25519. PĂ«r tĂ« aktivizuar mbĂ«shtetje, duhet tĂ« shtoni "mldsa44-ed25519" nĂ« direktivat HostKeyAlgorithms dhe PubkeyAcceptedAlgorithms. PĂ«r gjenerimin e çelĂ«save mund tĂ« pĂ«rdorni komandĂ«n "ssh-keygen -t mldsa44-ed25519."
- Në ssh dhe sshd është aktivizuar një implementim i ri i sistemit të përputhjes me modele, i bazuar në automatin e përfunduar të pasigurtë dhe i paprekshëm nga problemi i rritjes eksponenciale të kompleksitetit të llogaritjeve kur përdoren maska që përmbajnë shumë simbole "*".
- Sjellja e kompilimeve Linux të sshd me filtrimin e thirrjeve sistemike përmes seccomp është ndryshuar. Më parë, dështimi gjatë aktivizimit të SECCOMP ose NO_NEW_PRIVS në sistemet Linux pa mbështetje për to shkaktonte regjistrimin e një paralajmërimi në log dhe vazhdimin e funksionimit pa izolim, ndërsa tani do të shkaktojë një përfundim të papritur.
- Kur përdoret opsioni "sshd -G" në dump-in e konfigurimit, direktivat tani regjistrohen duke përdorur letra të mëdha dhe të vogla, në vend që të regjistrohen vetëm me letra të vogla (p.sh. "PubkeyAuthentication" në vend të "pubkeyauthentication").
- Sjellja e ssh dhe sshd është përputhur me standardin RFC 4253: dërgimi i mesazheve jo të lidhura me shkëmbimin e çelësave gjatë rifillimit të këtij shkëmbimi tani do të rezultojë në përfundimin e lidhjes. Më parë, sulmuesit mund të organizonin sulme DoS, duke dërguar pafundësisht mesazhe të tjera gjatë shkëmbimit të çelësave, që akumuloheshin në server dhe konsumonin memorie.
Janë eliminuar disa probleme me sigurinë:
- Në utilitarin ssh është eliminuar një qasje e mundshme në memorien pas lirimit të saj (use-after-free) gjatë aksesit në një të dhënë keqdashëse. serverit. Problemi shfrytëzohet përmes ndryshimit të çelësit të host-it gjatë rinovimit të çelësave.
- Një dobësi në sftp, e cila lejon ngarkimin e një skedari në një katalog tjetër gjatë aksesit në një server keqdashës duke përdorur një komandë në formën "sftp host:/path".
- Një dobësi në scp, që lejon gjatë kopjimit të skedarëve ndërmjet dy burimeve të jashtme. serverë, njëra prej të cilave është nën kontrollin e sulmuesit, të organizohet regjistrimi i skedareve në direktorinë prind, e cila është një nivel më poshtë direktorisë së synuar.
- ĂshtĂ« zgjidhur problemi nĂ« sshd, i cili manifestohej gjatĂ« pĂ«rdorimit tĂ« implementimit tĂ« brendshĂ«m tĂ« serverit SFTP («internal-sftp»), e cila Ă«shtĂ« e çaktivizuar si e parazgjedhur. Problemi lidhet me prerjen e sekuencave tĂ« gjata nĂ« komandĂ«n e linjĂ«s pas 9 argumenteve, duke çuar nĂ« heqjen e argumenteve tĂ« mĂ«tejshme. KĂ«shtu, opsionet e lidhura me sigurinĂ« mund tĂ« hidhen poshtĂ«.
- Në sshd është zgjidhur një mungesë, për shkak të së cilës direktiva «DisableForwarding=yes» nuk e çaktivizonte krijimin e tuneleve të lejuara nga opsioni «PermitTunnel=yes» (i cili nuk është i vendosur si i parazgjedhur).
- Në sshd është zgjidhur një problem, i cili mund të përdoret për të iniciuar një refusim të shërbimit në fazën para kalimit të autentifikimit, kur aktivizohet direktiva GSSAPIAuthentication (e cila është e çaktivizuar si e parazgjedhur). Problemi nuk bllokohet nga kufiri «MaxAuthTries», por bie nën veprimin e kufizimit «PerSourcePenalties».
- Në sshd janë zgjidhur mungesat, për shkak të të cilave nuk është gjithmonë shtuar një vonesë minimale midis përpjekjeve të autentifikimit.
Burimi: opennet.ru
