Pas një gjysmë viti zhvillimi, është publikuar versioni OpenSSH 10.3, implementimi të hapur të klientit dhe serverë për funksionimin me protokollet SSH 2.0 dhe SFTP. Ndryshimet kryesore:
- ĂshtĂ« eliminuar njĂ« cenueshmĂ«ri qĂ« lejonte njĂ« sulmues, qĂ« kontrollon emrin e pĂ«rdoruesit tĂ« kaluar gjatĂ« ekzekutimit tĂ« utilitarit ssh, tĂ« arrijĂ« potencialisht tĂ« kryejĂ« komanda shell tĂ« rastĂ«sishme. CenuhmĂ«ria ndodhte nĂ« sistemet qĂ« pĂ«rdorin zĂ«vendĂ«simin «%u» nĂ« disa direktiva tĂ« skedarit tĂ« konfigurimit, si «Match exec». Problemi shkaktohet nga kontrolli i karaktereve speciale nĂ« emrin e pĂ«rdoruesit nĂ« fazĂ«n pas ekzekutimit tĂ« zĂ«vendĂ«simeve %- nĂ« skedarin ssh_config.
- ĂshtĂ« eliminuar njĂ« problem me sigurinĂ« nĂ« sshd, shkaktuar nga pĂ«rputhja e gabuar e opsionit authorized_keys principals="" me listĂ«n e emrave (principal) nĂ« çertifikatĂ«n nĂ« situatĂ«n kur emrat pĂ«rmbanin karakterin «,» . PĂ«r tĂ« shfrytĂ«zuar kĂ«tĂ« cenueshmĂ«ri, duhet qĂ« nĂ« opsionin authorized_keys principals="" tĂ« ishin pĂ«rfshirĂ« disa emra dhe qĂ« autoriteti certifikues tĂ« kishte lĂ«shuar njĂ« çertifikatĂ« me disa emra tĂ« ndarĂ« me presje (ndryshe, zakonisht, kjo nuk lejohet). Ă«shtĂ« ndryshuar sjellja nĂ« lidhje me çertifikatat me emra bosh â mĂ« parĂ« emri bosh pĂ«rfshihej nĂ« tĂ« gjitha opsionet authorized_keys principals="", ndĂ«rsa tani nuk pĂ«rfshihet.
- Në scp është eliminuar një problem, për shkak të të cilit, pas ngarkimit të një skedari me të drejtat root me opsionin «-O» dhe pa opsionin «-p», nuk pastroheshin flagët setuid/setgid.
- Në sshd është riparuar problemi me procesimin e çelësave ECDSA në direktivat PubkeyAcceptedAlgorithms dhe HostbasedAcceptedAlgorithms, për shkak të të cilit, nëse ishte specifikuar ndonjë algoritëm ECDSA (për shembull, «ecdsa-sha2-nistp384»), fillonin të pranoheshin edhe të gjitha algoritmet e tjera të bazuara në ECDSA, edhe nëse ato nuk ishin përfshirë shprehimisht në listën e lejuar.
- Në ssh dhe sshd, gjatë bashkëpunimit me agjentët SSH, është shtuar mbështetje për identifikuesit (codepoints) të përcaktuar nga IANA në specifikimin draft-ietf-sshm-ssh-agent. Mbështetje për identifikuesit e përdorur më parë të formatit «@openssh.com» është ruajtur.
- Në ssh-agent është implementuar zgjerimi «query», i përcaktuar në specifikimin draft-ietf-sshm-ssh-agent, që lejon të përcaktohet funksionaliteti i mbështetur nga agjenti. Për të kërkuar një listë të zgjerimeve të mbështetura të protokollit përmes kërkesës «query», në utilitarin ssh-add është shtuar opsioni «-Q».
- NĂ« sshd_config Ă«shtĂ« lejuar pĂ«rcaktimi i disa skedarĂ«ve nĂ« direktivĂ«n RevokedKeys, ndĂ«rsa nĂ« ssh_config â nĂ« direktivĂ«n RevokedHostKeys.
- Në ssh është shtuar komanda e ikjes «~I» dhe opsioni «-O conninfo» për të treguar informacionin për lidhjen aktuale, si dhe opsioni «-O channels» për të treguar informacion mbi kanalet e hapura.
- NĂ« sshd, nĂ« direktivĂ«n PerSourcePenalties Ă«shtĂ« implementuar opsioni âinvaliduserâ pĂ«r tĂ« shtuar njĂ« vonesĂ« nĂ« rastin e tentativĂ«s pĂ«r t'u lidhur si njĂ« pĂ«rdorues qĂ« nuk ekziston (nĂ« mĂ«nyrĂ« tĂ« paracaktuar 5 sekonda). ĂshtĂ« shtuar mundĂ«sia pĂ«r tĂ« specifikuar vlera jo tĂ« plota pĂ«r vonesĂ«n.
- Në sshd është shtuar opsioni GSSAPIDelegateCredentials për të menaxhuar pranimet e akreditimeve të deleguara që jepen nga klienti.
- Në ssh-keygen është shtuar mbështetje për ruajtjen e çelësave ED25519 në formatin PKCS8.
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r skemĂ«n e nĂ«nshkrimeve digjitale ed25519, e implementuar pĂ«rmes libcrypto.
Burimi: opennet.ru
