Pas gjashtë muajsh zhvillimi, është publikuar versioni OpenSSH 10.3, implementimi i hapur i klientit dhe server për punë me protokollet SSH 2.0 dhe SFTP. Ndryshimet kryesore:
- ĂshtĂ« riparuar njĂ« dobĂ«si e cila lejon njĂ« sulmues, qĂ« kontrollon emrin e pĂ«rdoruesit tĂ« dĂ«rguar gjatĂ« aktivizimit tĂ« utilitarit ssh, tĂ« arrijĂ« potencialisht pĂ«r tĂ« ekzekutuar komanda shell tĂ« rastĂ«sishme. DobĂ«sia manifeston nĂ« sistemet qĂ« pĂ«rdorin zĂ«vendĂ«sim â%uâ nĂ« disa drejtime tĂ« skedarit tĂ« konfigurimit, si âMatch execâ. Problemi shkaktohet nga kontrolli i karaktereve speciale nĂ« emrin e pĂ«rdoruesit nĂ« fazĂ«n pas ekzekutimit tĂ« zĂ«vendĂ«simeve %-nĂ« skedarin ssh_config.
- Ăsht Eliminuar njĂ« problem sigurie nĂ« sshd, i shkaktuar nga pĂ«rputhja e gabuar e opsionit authorized_keys principals="" me listĂ«n e emrave (principal) nĂ« çertifikat nĂ« situatĂ«n kur emrat pĂ«rmbajnĂ« karakterin ",". PĂ«r tĂ« shfrytĂ«zuar dobĂ«sinĂ«, Ă«shtĂ« e nevojshme qĂ« nĂ« opsionin authorized_keys principals="" tĂ« jetĂ« e specifikuar njĂ« grup emrash dhe qĂ« autoriteti certifikues tĂ« ketĂ« lĂ«shuar njĂ« çertifikat me disa emra tĂ« ndarĂ« me presje (kjo zakonisht nuk lejohet). ĂshtĂ« ndryshuar sjellja nĂ« lidhje me çertifikatat me emĂ«r tĂ« zbrazĂ«t â mĂ« parĂ« emri i zbrazĂ«t pĂ«rfshihej nĂ«n tĂ« gjitha opsionet authorized_keys principals="", ndĂ«rsa tani nuk pĂ«rfshihet.
- Në scp është eliminuar një problem, për shkak të së cilës pas ngarkimit të një skedari me drejtësi root, me opsionin "-O" dhe pa opsionin "-p", nuk pastroheshin flagat setuid/setgid.
- Në sshd është korrigjuar një problem me përpunimin e çelësave ECDSA në drejtimet PubkeyAcceptedAlgorithms dhe HostbasedAcceptedAlgorithms, për shkak të së cilës, në rastin e specifikimit të çdo algoritmi ECDSA (p.sh., "ecdsa-sha2-nistp384"), fillonin të pranoheshin të gjithë algoritmët e tjerë të bazuar në ECDSA, madje edhe nëse ato nuk ishin përmendur qartë në listën e algoritmëve të lejuar.
- Në ssh dhe sshd, gjatë interaksionit me SSH-agjentët, është shtuar mbështetje për identifikuesit (codepoint) të përcaktuar nga IANA në specifikimin draft-ietf-sshm-ssh-agent. Mbetet në fuqi mbështetja për identifikuesit e mëparshëm të tipit "@openssh.com".
- Në ssh-agent është realizuar zgjerimi "query", i përcaktuar në specifikimin draft-ietf-sshm-ssh-agent, i cili lejon përcaktimin e funksioneve të suportuara nga agjenti. Për të marrë një listë të zgjerimeve të mbështetura të protokollit përmes kërkesës "query", është shtuar opsioni "-Q" në utilitarin ssh-add.
- Në sshd_config është lejuar tregimi i disa skedarëve në direktivën RevokedKeys, ndërsa në ssh_config në direktivën RevokedHostKeys.
- Në ssh është shtuar komanda e escape "~I" dhe opsioni "-O conninfo" për të treguar informacion mbi lidhjen aktuale, si dhe opsioni "-O channels" për të treguar informacion mbi kanalet e hapura.
- NĂ« sshd, nĂ« direktivĂ«n PerSourcePenalties Ă«shtĂ« realizuar opsioni âinvaliduserâ pĂ«r tĂ« shtuar njĂ« vonesĂ« nĂ« rastin e pĂ«rpjekjeve pĂ«r tâu kyçur me njĂ« pĂ«rdorues qĂ« nuk ekziston (nĂ« mĂ«nyrĂ« tĂ« paracaktuar 5 sekonda). ĂshtĂ« shtuar mundĂ«sia pĂ«r tĂ« treguar vlera tĂ« papĂ«rmasuara vonesash.
- Në sshd është shtuar opsioni GSSAPIDelegateCredentials për të menaxhuar marrjen e akreditiveve të deleguara të ofruara nga klienti.
- Në ssh-keygen është shtuar mbështetje për regjistrimin e çelësave ED25519 në formatin PKCS8.
- Shtuar mbështetje për skemën e nënshkrimit digjital ed25519, e implementuar përmes libcrypto.
Burimi: opennet.ru
