OpenSSH 10.4 është në dispozicion

Pas tre muajsh zhvillimi, është publikuar versioni OpenSSH 10.4, implementimi të hapur për klientin dhe serverin për të punuar sipas protokolleve SSH 2.0 dhe SFTP. Ndryshimet kryesore:

  • ËshtĂ« shtuar mbĂ«shtetje eksperimentale pĂ«r skemĂ«n e kombinuar tĂ« nĂ«nshkrimit digjital «mldsa44-ed25519», e cila kombinon algoritmin post-kvant ML-DSA 44 dhe algoritmin e bazuar nĂ« kurba eliptike Ed25519. PĂ«r tĂ« aktivizuar mbĂ«shtetje, duhet tĂ« shtoni «mldsa44-ed25519» nĂ« direktivat HostKeyAlgorithms dhe PubkeyAcceptedAlgorithms. PĂ«r gjenerimin e çelĂ«save, mund tĂ« pĂ«rdorni komandĂ«n «ssh-keygen -t mldsa44-ed25519».
  • NĂ« ssh dhe sshd Ă«shtĂ« aktivizuar njĂ« implementim i ri i sistemit tĂ« pĂ«rputhjes me modele, i bazuar nĂ« njĂ« automatik tĂ« pandeterminueshĂ«m dhe i paprekshĂ«m ndaj problemit tĂ« rritjes eksponenciale tĂ« kompleksitetit tĂ« llogaritjeve kur pĂ«rdoren maska qĂ« pĂ«rmbajnĂ« shumĂ« simbole «*».
  • Ka ndryshuar sjellja e ndĂ«rtimeve tĂ« sshd pĂ«r Linux me filtrimin e thirrjeve sistematike pĂ«rmes seccomp. MĂ« parĂ«, dĂ«shtimi nĂ« aktivizimin e SECCOMP ose NO_NEW_PRIVS nĂ« sistemet Linux pa mbĂ«shtetje tĂ« tyre çonte nĂ« shĂ«nimin e njĂ« paralajmĂ«rimi nĂ« log dhe vazhdimin e punĂ«s pa izolim, ndĂ«rsa tani do tĂ« çojĂ« nĂ« njĂ« mbyllje tĂ« papritur.
  • Me pĂ«rdorimin e opsionit «sshd -G», nĂ« dump-in e konfiguracionit, drejtoritĂ« tani regjistrohen duke pĂ«rdorur shkronja tĂ« mĂ«dha dhe tĂ« vogla, nĂ« vend tĂ« regjistrimit vetĂ«m me shkronja tĂ« vogla (p.sh. «PubkeyAuthentication» nĂ« vend tĂ« «pubkeyauthentication»).
  • Komportamenti i ssh dhe sshd Ă«shtĂ« sjellĂ« nĂ« pĂ«rputhje me standardin RFC 4253: dĂ«rgimi gjatĂ« rinovimit tĂ« çelĂ«save tĂ« mesazheve qĂ« nuk lidhen me shkĂ«mbimin e çelĂ«save tani do tĂ« shkaktojĂ« mbylljen e lidhjes. MĂ« parĂ«, sulmuesit mund tĂ« realizonin njĂ« sulm DoS duke dĂ«rguar pafundĂ«sisht mesazhe tĂ« jashtme gjatĂ« shkĂ«mbimit tĂ« çelĂ«save, qĂ« u bufferizuan nĂ« serveri dhe konsumuan memorie.

Janë eliminuar disa probleme të sigurisë:

  • NĂ« utilitarin ssh Ă«shtĂ« eliminuar njĂ« qasje potenciale nĂ« memorie pas çlirimit (use-after-free) kur bĂ«het referim nĂ« njĂ« server tĂ« dĂ«mshĂ«m server. Problemi shfrytĂ«zohet duke ndryshuar çelĂ«sin e hostit gjatĂ« rinovimit tĂ« çelĂ«save.
  • NjĂ« vulnerabilitet nĂ« sftp, qĂ« lejon ngarkimin e njĂ« skedari nĂ« njĂ« direktori tjetĂ«r kur i qasemi njĂ« serveri tĂ« dĂ«mshĂ«m duke pĂ«rdorur komandĂ«n nĂ« formĂ«n «sftp host:/path .».
  • NjĂ« vulnerabilitet nĂ« scp, qĂ« lejon kopjimin e skedareve ndĂ«rmjet dy tĂ« jashtĂ«m. serverĂ«ve, njĂ«ri prej tĂ« cilĂ«ve Ă«shtĂ« nĂ«n kontrollin e sulmuesit, organizoni regjistrimin e skedave nĂ« direktorine parent, qĂ« ndodhet njĂ« nivel mĂ« poshtĂ« direktorise objektiv.
  • U eliminua problemi nĂ« sshd, qĂ« shfaqej kur pĂ«rdorej implementimi i brendshĂ«m i serverit SFTP («internal-sftp»), i çaktivizuar si parazgjedhje. Problemi lidhej me prerjen e sekuencave tĂ« gjata nĂ« komandĂ«n e linjĂ«s pas 9 argumenteve, duke çuar nĂ« heqjen e argumenteve tĂ« tjera. KĂ«shtu potencialisht mund tĂ« hidhen poshtĂ« opsionet qĂ« lidhen me sigurinĂ«.
  • NĂ« sshd u eliminua njĂ« problem, pĂ«r shkak tĂ« tĂ« cilit direktiva «DisableForwarding=yes» nuk e çaktivizonte mundĂ«sinĂ« e krijimit tĂ« tuneleve, tĂ« lejuara nga opsioni «PermitTunnel=yes» (i cili nuk Ă«shtĂ« aktiv si parazgjedhje).
  • NĂ« sshd u eliminua njĂ« problem, qĂ« mund tĂ« pĂ«rdoret pĂ«r tĂ« iniciuar njĂ« refuzim shĂ«rbimi nĂ« fazĂ«n para kalimit tĂ« autentifikimit kur aktivizohet direktiva GSSAPIAuthentication nĂ« konfigurim (e çaktivizuar si parazgjedhje). Problemi nuk bllokohet nga kufiri «MaxAuthTries», por bie nĂ«n masĂ«n e kufizimeve «PerSourcePenalties».
  • NĂ« sshd janĂ« eliminuar mangĂ«sitĂ«, tĂ« cilat nuk e shtonin gjithmonĂ« vonesĂ«n minimale ndĂ«rmjet pĂ«rpjekjeve pĂ«r autentikim.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster