Pas pesë muajsh zhvillimi lëshimi , implementimi të hapur të klientit dhe serverit për punë sipas protokolleve SSH 2.0 dhe SFTP.
Ndryshimet kryesore:
- Në ssh dhe sshd është shtuar mbështetje eksperimentale për metodën e shkëmbimit të çelësave, e mbrojtur nga sulmet e kompjuterëve kuantikë. Kompjutera kuantikë zgjidhin me radialisht më shpejt problemin e dekompozimit të numrit natyror në faktorë të thjeshtë, që është baza e algoritmeve moderne asimetrike të enkriptimit dhe që është efektivisht e pamundur të zgjidhet në procesorët klasikë. Metoda e propozuar bazohet në algoritmin (funksioni ntrup4591761), e zhvilluar për sistemet kriptografike post-kuantike, dhe metodën e shkëmbimit të çelësave të bazuar në kurbat eliptike X25519;
- Në sshd, në direktivat ListenAddress dhe PermitOpen është pezulluar mbështetja për sintaksën e vjetruar "host/port", e cila u realizua në vitin 2001 si një alternativë për "host:port" për ta bërë më të lehtë punën me IPv6. Në kushtet moderne, sintaksa për IPv6 është vendosur si "[::1]:22", ndërsa "host/port" shpesh ngatërohet me përcaktimin e nënrrjetës (CIDR);
- Në ssh, ssh-agent dhe ssh-add është realizuar mbështetje për çelësat në tokenet PKCS#11;
- Në ssh-keygen, madhësia e çelësit RSA është rritur në 3072 bit, në përputhje me rekomandimet e reja NIST;
- Në ssh është lejuar përdorimi i cilësimit "PKCS11Provider=none" për të mbuluar direktivën PKCS11Provider, të përcaktuar në ssh_config;
- Në sshd është siguruar regjistrimi në log të situatave kur lidhja është mbyllur gjatë përpjekjes për të kryer komanda, të bllokuara nga kufizimi "ForceCommand=internal-sftp" në sshd_config;
- Në ssh, kur shfaqet kërkesa për konfirmimin e marrjes së çelësit të ri të hostit, në vend të përgjigjes "yes" tani pranohet gjurmimi i saktë i çelësit (në përgjigje të ftesës për të konfirmuar lidhjen, përdoruesi mund të kopjojë nëpërmjet clipboard-it hash-in referencë të marrë veç e veç, për ta krahasuar manualisht);
- Në ssh-keygen është siguruar rritja automatike e numrit të sekuencës në certifikatë gjatë krijimit të nënshkrimeve dixhitale për disa certifikata në linjën e komandës;
- Në scp dhe sftp është shtuar një opsion i ri "-J", i barabartë me cilësimin ProxyJump;
- Në ssh-agent, ssh-pkcs11-helper dhe ssh-add është shtuar përpunimi i opsionit të linjës së komandës "-v" për të rritur sasinë e informacionit të daljes (kur është e specifikuar, ky opsion kalon gjithashtu te proceset fëminore, për shembull, kur ssh-agent thërret ssh-pkcs11-helper);
- Në ssh-add është shtuar opsioni "-T" për të testuar përshtatshmërinë e çelësave në ssh-agent për të kryer operacione të krijimit dhe verifikimit të nënshkrimeve dixhitale;
- Në serverin sftp është implementuar mbështetje për zgjerimin e protokollit "lsetstat at openssh.com", duke shtuar mbështetje për operacionin SSH2_FXP_SETSTAT për SFTP, por pa ndjekur lidhjet simbolike;
- Në sftp është shtuar opsioni "-h" për të ekzekutuar komandat chown/chgrp/chmod me kërkesa që nuk përdorin lidhje simbolike;
- Në sshd është siguruar vendosja e variablit të ambientit $SSH_CONNECTION për PAM;
- Për sshd në ssh_config është shtuar moda e përputhjes "Match final", e cila është analogjike me "Match canonical", por që nuk kërkon aktivizimin e normalizimit të emrit të hostit;
- Në sftp është shtuar mbështetje për prefiksin ‘@’ për të çaktivizuar translacionin e daljes së komandave të ekzekutuara në mënyrë bashkëpunuese;
- Gjatë nxjerrjes së përmbajtjes së certifikatës me ndihmën e komandës
"ssh-keygen -Lf /path/certificate" tani tregon algoritmin e përdorur nga autoriteti i certifikimit për të lejuar certifikatën; - Është përmirësuar mbështetja për ambientin Cygwin, për shembull duke siguruar krahasimin e emrave të grupeve dhe përdoruesve pa marrë parasysh regjistrin e simboleve. Procesi sshd në portin për Cygwin është ndryshuar në cygsshd për të shmangur ndërlikimet me portin e OpenSSH-i të ofruar nga Microsoft;
- Është shtuar mundësia e ndërtimit me degën eksperimentale OpenSSL 3.x;
- Eliminuar (CVE-2019-6111) në implementimin e utilitarit scp, i cili lejon përshkrimin e skedarëve të caktuar në katalin e destinacionit në anën e klientit kur trajtohet me serverin e kontrolluar nga një sulmues. Problemi qëndron në faktin se gjatë aplikimit të scp serveri merr vendimin se cilët skedarë dhe katalogë të dërgohen klientit, dhe klienti vetëm kontrollon saktësinë e emrave të objekteve të kthyer. Kontrolli në anën e klientit është i kufizuar vetëm në bllokimin e daljes përtej katalogut aktual ("..\/"), por nuk merr parasysh dërgimin e skedarëve me emra që ndryshojnë nga ato fillimisht të kërkuara. Në rastin e kopjimit rekurziv (-r), përveç emrave të skedarëve në këtë mënyrë mund të manipulohet edhe me emrat e nënkatalogëve. Për shembull, në rastin e kopjimit nga përdoruesi në katalogun e tij të shtëpisë të skedarëve, serveri i kontrolluar nga sulmuesit mund të japë në vend të skedarëve të kërkuar skedarë me emra .bash_aliases ose .ssh/authorized_keys, dhe ato do të ruhen nga utilitari scp në katalogun e shtëpisë së përdoruesit.
Në numrin e ri, utilitari scp ka shtuar një verifikim të përputhshmërisë së emrave të skedarëve të kërkuar dhe të dhënave nga serveri, e cila kryhet në anën e klientit. Në këtë rast, mund të lindin probleme me përpunimin e modeleve, pasi karakteret e zgjatjes së modeleve mund të përpunohen ndryshe në anën e serverit dhe klientit. Në rast se për shkak të këtyre ndryshimeve, klienti ndalon pranimin e skedarëve, është shtuar opsioni "-T", i cili lejon çaktivizimin e verifikimit në anën e klientit. Për ta zgjidhur plotësisht problemin, kërkohet një ripërpunim konceptual i protokollit scp, i cili vetë është tashmë i vjetëruar, prandaj rekomandohet përdorimi i protokolleve më moderne, si sftp dhe rsync.
Burimi: opennet.ru
