Lëshimi i OpenSSH 8.0

Pas pesë muajsh zhvillimi u paraqit lëshimi OpenSSH 8.0, implementimi të hapur të klientit dhe serverit për punë sipas protokolleve SSH 2.0 dhe SFTP.

Ndryshimet kryesore:

  • NĂ« ssh dhe sshd Ă«shtĂ« shtuar mbĂ«shtetje eksperimentale pĂ«r metodĂ«n e shkĂ«mbimit tĂ« çelĂ«save, e mbrojtur nga sulmet e kompjuterĂ«ve kuantikĂ«. Kompjutera kuantikĂ« zgjidhin me radialisht mĂ« shpejt problemin e dekompozimit tĂ« numrit natyror nĂ« faktorĂ« tĂ« thjeshtĂ«, qĂ« Ă«shtĂ« baza e algoritmeve moderne asimetrike tĂ« enkriptimit dhe qĂ« Ă«shtĂ« efektivisht e pamundur tĂ« zgjidhet nĂ« procesorĂ«t klasikĂ«. Metoda e propozuar bazohet nĂ« algoritmin NTRU Prime (funksioni ntrup4591761), e zhvilluar pĂ«r sistemet kriptografike post-kuantike, dhe metodĂ«n e shkĂ«mbimit tĂ« çelĂ«save tĂ« bazuar nĂ« kurbat eliptike X25519;
  • NĂ« sshd, nĂ« direktivat ListenAddress dhe PermitOpen Ă«shtĂ« pezulluar mbĂ«shtetja pĂ«r sintaksĂ«n e vjetruar "host/port", e cila u realizua nĂ« vitin 2001 si njĂ« alternativĂ« pĂ«r "host:port" pĂ«r ta bĂ«rĂ« mĂ« tĂ« lehtĂ« punĂ«n me IPv6. NĂ« kushtet moderne, sintaksa pĂ«r IPv6 Ă«shtĂ« vendosur si "[::1]:22", ndĂ«rsa "host/port" shpesh ngatĂ«rohet me pĂ«rcaktimin e nĂ«nrrjetĂ«s (CIDR);
  • NĂ« ssh, ssh-agent dhe ssh-add Ă«shtĂ« realizuar mbĂ«shtetje pĂ«r çelĂ«sat ECDSA nĂ« tokenet PKCS#11;
  • NĂ« ssh-keygen, madhĂ«sia e çelĂ«sit RSA Ă«shtĂ« rritur nĂ« 3072 bit, nĂ« pĂ«rputhje me rekomandimet e reja NIST;
  • NĂ« ssh Ă«shtĂ« lejuar pĂ«rdorimi i cilĂ«simit "PKCS11Provider=none" pĂ«r tĂ« mbuluar direktivĂ«n PKCS11Provider, tĂ« pĂ«rcaktuar nĂ« ssh_config;
  • NĂ« sshd Ă«shtĂ« siguruar regjistrimi nĂ« log tĂ« situatave kur lidhja Ă«shtĂ« mbyllur gjatĂ« pĂ«rpjekjes pĂ«r tĂ« kryer komanda, tĂ« bllokuara nga kufizimi "ForceCommand=internal-sftp" nĂ« sshd_config;
  • NĂ« ssh, kur shfaqet kĂ«rkesa pĂ«r konfirmimin e marrjes sĂ« çelĂ«sit tĂ« ri tĂ« hostit, nĂ« vend tĂ« pĂ«rgjigjes "yes" tani pranohet gjurmimi i saktĂ« i çelĂ«sit (nĂ« pĂ«rgjigje tĂ« ftesĂ«s pĂ«r tĂ« konfirmuar lidhjen, pĂ«rdoruesi mund tĂ« kopjojĂ« nĂ«pĂ«rmjet clipboard-it hash-in referencĂ« tĂ« marrĂ« veç e veç, pĂ«r ta krahasuar manualisht);
  • NĂ« ssh-keygen Ă«shtĂ« siguruar rritja automatike e numrit tĂ« sekuencĂ«s nĂ« certifikatĂ« gjatĂ« krijimit tĂ« nĂ«nshkrimeve dixhitale pĂ«r disa certifikata nĂ« linjĂ«n e komandĂ«s;
  • NĂ« scp dhe sftp Ă«shtĂ« shtuar njĂ« opsion i ri "-J", i barabartĂ« me cilĂ«simin ProxyJump;
  • NĂ« ssh-agent, ssh-pkcs11-helper dhe ssh-add Ă«shtĂ« shtuar pĂ«rpunimi i opsionit tĂ« linjĂ«s sĂ« komandĂ«s "-v" pĂ«r tĂ« rritur sasinĂ« e informacionit tĂ« daljes (kur Ă«shtĂ« e specifikuar, ky opsion kalon gjithashtu te proceset fĂ«minore, pĂ«r shembull, kur ssh-agent thĂ«rret ssh-pkcs11-helper);
  • NĂ« ssh-add Ă«shtĂ« shtuar opsioni "-T" pĂ«r tĂ« testuar pĂ«rshtatshmĂ«rinĂ« e çelĂ«save nĂ« ssh-agent pĂ«r tĂ« kryer operacione tĂ« krijimit dhe verifikimit tĂ« nĂ«nshkrimeve dixhitale;
  • NĂ« serverin sftp Ă«shtĂ« implementuar mbĂ«shtetje pĂ«r zgjerimin e protokollit "lsetstat at openssh.com", duke shtuar mbĂ«shtetje pĂ«r operacionin SSH2_FXP_SETSTAT pĂ«r SFTP, por pa ndjekur lidhjet simbolike;
  • NĂ« sftp Ă«shtĂ« shtuar opsioni "-h" pĂ«r tĂ« ekzekutuar komandat chown/chgrp/chmod me kĂ«rkesa qĂ« nuk pĂ«rdorin lidhje simbolike;
  • NĂ« sshd Ă«shtĂ« siguruar vendosja e variablit tĂ« ambientit $SSH_CONNECTION pĂ«r PAM;
  • PĂ«r sshd nĂ« ssh_config Ă«shtĂ« shtuar moda e pĂ«rputhjes "Match final", e cila Ă«shtĂ« analogjike me "Match canonical", por qĂ« nuk kĂ«rkon aktivizimin e normalizimit tĂ« emrit tĂ« hostit;
  • NĂ« sftp Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r prefiksin ‘@’ pĂ«r tĂ« çaktivizuar translacionin e daljes sĂ« komandave tĂ« ekzekutuara nĂ« mĂ«nyrĂ« bashkĂ«punuese;
  • GjatĂ« nxjerrjes sĂ« pĂ«rmbajtjes sĂ« certifikatĂ«s me ndihmĂ«n e komandĂ«s
    "ssh-keygen -Lf /path/certificate" tani tregon algoritmin e përdorur nga autoriteti i certifikimit për të lejuar certifikatën;
  • ËshtĂ« pĂ«rmirĂ«suar mbĂ«shtetja pĂ«r ambientin Cygwin, pĂ«r shembull duke siguruar krahasimin e emrave tĂ« grupeve dhe pĂ«rdoruesve pa marrĂ« parasysh regjistrin e simboleve. Procesi sshd nĂ« portin pĂ«r Cygwin Ă«shtĂ« ndryshuar nĂ« cygsshd pĂ«r tĂ« shmangur ndĂ«rlikimet me portin e OpenSSH-i tĂ« ofruar nga Microsoft;
  • ËshtĂ« shtuar mundĂ«sia e ndĂ«rtimit me degĂ«n eksperimentale OpenSSL 3.x;
  • Eliminuar vulnerabiliteti (CVE-2019-6111) nĂ« implementimin e utilitarit scp, i cili lejon pĂ«rshkrimin e skedarĂ«ve tĂ« caktuar nĂ« katalin e destinacionit nĂ« anĂ«n e klientit kur trajtohet me serverin e kontrolluar nga njĂ« sulmues. Problemi qĂ«ndron nĂ« faktin se gjatĂ« aplikimit tĂ« scp serveri merr vendimin se cilĂ«t skedarĂ« dhe katalogĂ« tĂ« dĂ«rgohen klientit, dhe klienti vetĂ«m kontrollon saktĂ«sinĂ« e emrave tĂ« objekteve tĂ« kthyer. Kontrolli nĂ« anĂ«n e klientit Ă«shtĂ« i kufizuar vetĂ«m nĂ« bllokimin e daljes pĂ«rtej katalogut aktual ("..\/"), por nuk merr parasysh dĂ«rgimin e skedarĂ«ve me emra qĂ« ndryshojnĂ« nga ato fillimisht tĂ« kĂ«rkuara. NĂ« rastin e kopjimit rekurziv (-r), pĂ«rveç emrave tĂ« skedarĂ«ve nĂ« kĂ«tĂ« mĂ«nyrĂ« mund tĂ« manipulohet edhe me emrat e nĂ«nkatalogĂ«ve. PĂ«r shembull, nĂ« rastin e kopjimit nga pĂ«rdoruesi nĂ« katalogun e tij tĂ« shtĂ«pisĂ« tĂ« skedarĂ«ve, serveri i kontrolluar nga sulmuesit mund tĂ« japĂ« nĂ« vend tĂ« skedarĂ«ve tĂ« kĂ«rkuar skedarĂ« me emra .bash_aliases ose .ssh/authorized_keys, dhe ato do tĂ« ruhen nga utilitari scp nĂ« katalogun e shtĂ«pisĂ« sĂ« pĂ«rdoruesit.

    Në numrin e ri, utilitari scp ka shtuar një verifikim të përputhshmërisë së emrave të skedarëve të kërkuar dhe të dhënave nga serveri, e cila kryhet në anën e klientit. Në këtë rast, mund të lindin probleme me përpunimin e modeleve, pasi karakteret e zgjatjes së modeleve mund të përpunohen ndryshe në anën e serverit dhe klientit. Në rast se për shkak të këtyre ndryshimeve, klienti ndalon pranimin e skedarëve, është shtuar opsioni "-T", i cili lejon çaktivizimin e verifikimit në anën e klientit. Për ta zgjidhur plotësisht problemin, kërkohet një ripërpunim konceptual i protokollit scp, i cili vetë është tashmë i vjetëruar, prandaj rekomandohet përdorimi i protokolleve më moderne, si sftp dhe rsync.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster