Lëshimi i OpenSSH 10.1

Versioni OpenSSH 10.1 është publikuar, një implementim i hapur për klientët dhe serverët që operojnë sipas protokolleve SSH 2.0 dhe SFTP.

Ndryshimet kryesore:

  • ËshtĂ« zgjidhur njĂ« problem sigurie qĂ« i lejonte njĂ« sulmuesi tĂ« fuste komanda shell pĂ«rmes manipulimit tĂ« karaktereve speciale nĂ« emrin e pĂ«rdoruesit ose nĂ« URI, tĂ« cilat mund tĂ« ekzekutoheshin gjatĂ« nisjes sĂ« komandĂ«s sĂ« pĂ«rcaktuar me cilĂ«simin «ProxyCommand» dhe qĂ« pĂ«rmbante zĂ«vendĂ«simin «%u». Problemi prek vetĂ«m sistemet qĂ« lejojnĂ«, gjatĂ« nisjes sĂ« ssh, zĂ«vendĂ«simin e emrave tĂ« pĂ«rdoruesve ose URI-ve tĂ« marra nga burime tĂ« pabesueshme.

    Për të bllokuar sulme të tilla, ndalohet përdorimi i karaktereve të kontrollit në emrat e përdoruesve të specifikuar në vijën e komandës gjatë nisjes ose të futur në cilësime përmes sekuencave me %. Gjithashtu ndalohet përdorimi i karakterit null («\0») në URI-të ssh://. Përjashtim bëhet vetëm për emrat e përcaktuar në skedarin e konfigurimit (duke supozuar se të dhënat në skedarin e konfigurimit janë të besueshme).

  • NĂ« utilitetet ssh dhe ssh-agent Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r çelĂ«sat ed25519, tĂ« ruajtur nĂ« tokat PKCS#11.
  • NĂ« skedarin e konfigurimit ssh_config Ă«shtĂ« shtuar cilĂ«simi RefuseConnection, gjatĂ« pĂ«rpunimit tĂ« tĂ« cilit nĂ« seksionin aktiv procesi pĂ«rfundon duke shfaqur njĂ« mesazh gabimi, pa u pĂ«rpjekur tĂ« vendosĂ« lidhjen. Match host foo RefuseConnection «hosti foo nuk pĂ«rdoret mĂ«, lidhuni me hostin bar»
  • NĂ« ssh dhe sshd janĂ« shtuar trajtuesit e sinjalit SIGINFO pĂ«r tĂ« regjistruar informacion mbi seancĂ«n dhe kanalin aktiv.
  • NĂ« sshd, nĂ« rastin e refuzimit tĂ« autentifikimit tĂ« pĂ«rdoruesit pĂ«rmes certifikatĂ«s, sigurohet regjistrimi nĂ« log jo vetĂ«m i arsyeve tĂ« bllokimit tĂ« hyrjes, por edhe informacioni shterues pĂ«r identifikimin e certifikatĂ«s problematike.
  • NĂ« sshd Ă«shtĂ« shtuar njĂ« kontroll i numrit tĂ« ekranit X11, nĂ« lidhje me zhvendosjen e caktuar nĂ« direktivĂ«n X11DisplayOffset.
  • NĂ« paketĂ«n e unit-test-eve janĂ« shtuar mundĂ«si pĂ«r matjen e performancĂ«s, tĂ« cilat aktivizohen me nisjen e «make UNITTEST_BENCHMARK=yes» nĂ« OpenBSD ose «make unit-bench» nĂ« sistemet e tjera.

Ndryshimet që potencialisht mund të prishin kompatibilitetin e prapshëm:

  • NĂ« ssh Ă«shtĂ« shtuar njĂ« paralajmĂ«rim gjatĂ« pĂ«rdorimit tĂ« algoritmit tĂ« negociatĂ«s sĂ« çelikut qĂ« nuk Ă«shtĂ« i sigurt ndaj hakimit nĂ« kompjuterĂ«t kuantikĂ«. ParalajmĂ«rimi Ă«shtĂ« shtuar pĂ«r shkak tĂ« rrezikut pĂ«r realizimin e sulmeve nĂ« tĂ« ardhmen duke pĂ«rdorur dump-et e trafikut tĂ« ruajtur mĂ« parĂ«. PĂ«r tĂ« çaktivizuar paralajmĂ«rimin, Ă«shtĂ« shtuar opsioni WarnWeakCrypto nĂ« ssh_config. Match host unsafe.example.com WarnWeakCrypto no
  • NĂ« ssh dhe sshd Ă«shtĂ« ndjeshĂ«m ndryshuar trajtimi i parametrave tĂ« cilĂ«sisĂ« sĂ« shĂ«rbimit DSCP (IPQoS). PĂ«r trafikun interaktiv, tani klasa EF (Expedited Forwarding) caktohet si e parazgjedhur pĂ«r trajtim me prioritet mĂ« tĂ« lartĂ« nĂ« rrjetet pa kabĂ«ll. PĂ«r trafikun jo-interaktiv, klasa e caktuar Ă«shtĂ« ajo qĂ« pĂ«rdoret nga sistemi operativ. Klasa e trafikut mund tĂ« ndryshohet pĂ«rmes konfigurimit IPQoS nĂ« ssh_config dhe sshd_config. Parametrat ToS (type-of-service) pĂ«r IPv4 nĂ« direktivĂ«n IPQoS janĂ« shpallur tĂ« vjetĂ«ruar (DSCP ka zĂ«vendĂ«suar ToS).
  • NĂ« ssh-add, gjatĂ« shtimit tĂ« njĂ« certifikate nĂ« ssh-agent, Ă«shtĂ« zbatuar caktimi i afatit tĂ« vlefshmĂ«risĂ« sĂ« certifikatĂ«s nĂ« njĂ« vlerĂ« 5 minuta mĂ« tĂ« gjatĂ« se periudha e saj e vlefshmĂ«risĂ« (pĂ«r fshirjen automatike tĂ« certifikatĂ«s sĂ« skaduar). PĂ«r tĂ« çaktivizuar kĂ«tĂ« sjellje, nĂ« ssh-add Ă«shtĂ« shtuar opsioni «-N».
  • MbĂ«shtetja pĂ«r çelĂ«sat XMSS, e cila ishte e shĂ«nuar si eksperimentale dhe kurrĂ« nuk u aktivizua si e parazgjedhur, Ă«shtĂ« hequr.
  • Unix-socket-et qĂ« krijohen nga proceset ssh-agent dhe sshd janĂ« zhvendosur nga dosja /tmp nĂ« ~/.ssh/agent, qĂ« garanton pamundĂ«sinĂ« e qasjes pĂ«rmes kĂ«tyre socket-eve nga procese tĂ« izoluara, pĂ«r tĂ« cilat Ă«shtĂ« kufizuar aksesin nĂ« sistemin e skedarĂ«ve, por Ă«shtĂ« hapur akses nĂ« /tmp.

Në versionet e ardhshme, regjistrimet DNS SHA1 SSHFP do të shpallen të vjetruara për shkak të problemeve me besueshmërinë e funksionit hash SHA1. Këto regjistrime do të injorohen, ndërsa komanda «ssh-keygen -r» do të gjenerojë vetëm regjistrime SHA256 SSHFP.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster