Versioni OpenSSH 10.1 është publikuar, një implementim i hapur për klientët dhe serverët që operojnë sipas protokolleve SSH 2.0 dhe SFTP.
Ndryshimet kryesore:
- ĂshtĂ« zgjidhur njĂ« problem sigurie qĂ« i lejonte njĂ« sulmuesi tĂ« fuste komanda shell pĂ«rmes manipulimit tĂ« karaktereve speciale nĂ« emrin e pĂ«rdoruesit ose nĂ« URI, tĂ« cilat mund tĂ« ekzekutoheshin gjatĂ« nisjes sĂ« komandĂ«s sĂ« pĂ«rcaktuar me cilĂ«simin «ProxyCommand» dhe qĂ« pĂ«rmbante zĂ«vendĂ«simin «%u». Problemi prek vetĂ«m sistemet qĂ« lejojnĂ«, gjatĂ« nisjes sĂ« ssh, zĂ«vendĂ«simin e emrave tĂ« pĂ«rdoruesve ose URI-ve tĂ« marra nga burime tĂ« pabesueshme.
Për të bllokuar sulme të tilla, ndalohet përdorimi i karaktereve të kontrollit në emrat e përdoruesve të specifikuar në vijën e komandës gjatë nisjes ose të futur në cilësime përmes sekuencave me %. Gjithashtu ndalohet përdorimi i karakterit null («\0») në URI-të ssh://. Përjashtim bëhet vetëm për emrat e përcaktuar në skedarin e konfigurimit (duke supozuar se të dhënat në skedarin e konfigurimit janë të besueshme).
- Në utilitetet ssh dhe ssh-agent është shtuar mbështetje për çelësat ed25519, të ruajtur në tokat PKCS#11.
- Në skedarin e konfigurimit ssh_config është shtuar cilësimi RefuseConnection, gjatë përpunimit të të cilit në seksionin aktiv procesi përfundon duke shfaqur një mesazh gabimi, pa u përpjekur të vendosë lidhjen. Match host foo RefuseConnection «hosti foo nuk përdoret më, lidhuni me hostin bar»
- Në ssh dhe sshd janë shtuar trajtuesit e sinjalit SIGINFO për të regjistruar informacion mbi seancën dhe kanalin aktiv.
- Në sshd, në rastin e refuzimit të autentifikimit të përdoruesit përmes certifikatës, sigurohet regjistrimi në log jo vetëm i arsyeve të bllokimit të hyrjes, por edhe informacioni shterues për identifikimin e certifikatës problematike.
- Në sshd është shtuar një kontroll i numrit të ekranit X11, në lidhje me zhvendosjen e caktuar në direktivën X11DisplayOffset.
- Në paketën e unit-test-eve janë shtuar mundësi për matjen e performancës, të cilat aktivizohen me nisjen e «make UNITTEST_BENCHMARK=yes» në OpenBSD ose «make unit-bench» në sistemet e tjera.
Ndryshimet që potencialisht mund të prishin kompatibilitetin e prapshëm:
- Në ssh është shtuar një paralajmërim gjatë përdorimit të algoritmit të negociatës së çelikut që nuk është i sigurt ndaj hakimit në kompjuterët kuantikë. Paralajmërimi është shtuar për shkak të rrezikut për realizimin e sulmeve në të ardhmen duke përdorur dump-et e trafikut të ruajtur më parë. Për të çaktivizuar paralajmërimin, është shtuar opsioni WarnWeakCrypto në ssh_config. Match host unsafe.example.com WarnWeakCrypto no
- Në ssh dhe sshd është ndjeshëm ndryshuar trajtimi i parametrave të cilësisë së shërbimit DSCP (IPQoS). Për trafikun interaktiv, tani klasa EF (Expedited Forwarding) caktohet si e parazgjedhur për trajtim me prioritet më të lartë në rrjetet pa kabëll. Për trafikun jo-interaktiv, klasa e caktuar është ajo që përdoret nga sistemi operativ. Klasa e trafikut mund të ndryshohet përmes konfigurimit IPQoS në ssh_config dhe sshd_config. Parametrat ToS (type-of-service) për IPv4 në direktivën IPQoS janë shpallur të vjetëruar (DSCP ka zëvendësuar ToS).
- Në ssh-add, gjatë shtimit të një certifikate në ssh-agent, është zbatuar caktimi i afatit të vlefshmërisë së certifikatës në një vlerë 5 minuta më të gjatë se periudha e saj e vlefshmërisë (për fshirjen automatike të certifikatës së skaduar). Për të çaktivizuar këtë sjellje, në ssh-add është shtuar opsioni «-N».
- Mbështetja për çelësat XMSS, e cila ishte e shënuar si eksperimentale dhe kurrë nuk u aktivizua si e parazgjedhur, është hequr.
- Unix-socket-et që krijohen nga proceset ssh-agent dhe sshd janë zhvendosur nga dosja /tmp në ~/.ssh/agent, që garanton pamundësinë e qasjes përmes këtyre socket-eve nga procese të izoluara, për të cilat është kufizuar aksesin në sistemin e skedarëve, por është hapur akses në /tmp.
Në versionet e ardhshme, regjistrimet DNS SHA1 SSHFP do të shpallen të vjetruara për shkak të problemeve me besueshmërinë e funksionit hash SHA1. Këto regjistrime do të injorohen, ndërsa komanda «ssh-keygen -r» do të gjenerojë vetëm regjistrime SHA256 SSHFP.
Burimi: opennet.ru
