Lëshimi i OpenSSH 8.1

Pas gjashtë muajve zhvillimi u paraqit lëshimi OpenSSH 8.1, implementimi të hapur të klientit dhe serverit për punë sipas protokolleve SSH 2.0 dhe SFTP.

Një vëmendje të veçantë në këtë lëshim merret për eliminimin e një dobësie, që prek ssh, sshd, ssh-add dhe ssh-keygen. Problemi është i pranishëm në kodin e analizës së çelësave privatë me lloj XMSS dhe lejon një sulmues të iniciojë mbushje me numra të plota. Dobësia është e shënuar si e shfrytëzueshme, por me përdorim të ulët, pasi mbështetje për çelësat XMSS i takon mundësive eksperimentale, të cilat janë të çaktivizuara si parazgjedhje (në versionin portativ në autoconf nuk është parashikuar as opsioni i ndërtimit për aktivizimin e XMSS).

Ndryshimet kryesore:

  • NĂ« ssh, sshd dhe ssh-agent Ă«shtĂ« shtuar kod, pengues pĂ«r rikthimin e çelĂ«sit privat, qĂ« ndodhet nĂ« memorie, si rezultat i sulmeve pĂ«rmes kanaleve anĂ«sore, siç janĂ« Spectre, Meltdown, RowHammer dhe RAMBleed. ÇelĂ«sat privatĂ« tani enkriptohen kur ngarkohen nĂ« memorie dhe dekriptohen vetĂ«m gjatĂ« momenteve tĂ« pĂ«rdorimit, duke mbetur tĂ« enkriptuar nĂ« kohĂ«n tjetĂ«r. Me njĂ« qasje tĂ« tillĂ«, pĂ«r rikthimin e suksesshĂ«m tĂ« çelĂ«sit privat, njĂ« sulmuesi i kĂ«rkohet tĂ« rikthejĂ« mĂ« parĂ« njĂ« çelĂ«s ndĂ«rmjetĂ«s tĂ« rastit tĂ« gjeneruar me madhĂ«si 16 KB, qĂ« pĂ«rdoret pĂ«r enkriptimin e çelĂ«sit kryesor, gjĂ« qĂ« Ă«shtĂ« e paimagjinueshme nĂ« frekuencĂ«n e gabimeve tĂ« rikthimit qĂ« i pĂ«rkasin sulmeve moderne;
  • NĂ« ssh-keygen Ă«shtĂ« shtuar mbĂ«shtetje eksperimentale pĂ«r njĂ« skemĂ« tĂ« thjeshtuar tĂ« krijimit dhe verifikimit tĂ« nĂ«nshkrimeve digjitale. NĂ«nshkrimet digjitale mund tĂ« krijohen duke pĂ«rdorur çelĂ«sa tĂ« zakonshĂ«m SSH, tĂ« ruajtur nĂ« disk ose nĂ« ssh-agent, dhe tĂ« verifikohen me pĂ«rdorimin e njĂ« liste tĂ« ngjashme me authorized_keys liste e çelĂ«save tĂ« pranueshĂ«m. NĂ« nĂ«nshkrimin digjital inkorporohet informacioni mbi hapĂ«sirĂ«n emĂ«rore pĂ«r tĂ« shmangur konfuzionin gjatĂ« aplikimit nĂ« fusha tĂ« ndryshme (p.sh., pĂ«r email dhe skedarĂ«);
  • ssh-keygen kalon automatikisht nĂ« pĂ«rdorimin e algoritmit rsa-sha2-512 kur nĂ«nshkruan certifikatat me bazĂ« çelĂ«sin RSA (kur punon nĂ« modalitetin CA). Certifikatat e tilla janĂ« tĂ« papajtueshme me lĂ«shimet pĂ«rpara OpenSSH 7.2 (pĂ«r tĂ« siguruar pajtueshmĂ«ri, duhet tejkaluar tipi i algoritmit, pĂ«r shembull pĂ«rmes thirrjes "ssh-keygen -t ssh-rsa -s ...");
  • NĂ« ssh, nĂ« shprehjen ProxyCommand Ă«shtĂ« implementuar mbĂ«shtetje pĂ«r zbulimin e zĂ«vendĂ«simit "%n" (emri i hostit i specifikuar nĂ« adresĂ«n lidhĂ«se);
  • NĂ« listat e algoritmeve tĂ« enkriptimit pĂ«r ssh dhe sshd, pĂ«r tĂ« futur algoritmet e propozuara si parazgjedhje tani mund tĂ« pĂ«rdoret simboli «^». PĂ«r shembull, pĂ«r tĂ« shtuar ssh-ed25519 nĂ« listĂ«n parazgjedhje mund tĂ« tregoni «HostKeyAlgorithms ^ssh-ed25519»;
  • NĂ« ssh-keygen Ă«shtĂ« siguruar dalja e komentit tĂ« lidhur me çelĂ«sin gjatĂ« nxjerrjes sĂ« çelĂ«sit publik nga ai privat;
  • NĂ« ssh-keygen Ă«shtĂ« shtuar mundĂ«sia e pĂ«rdorimit tĂ« flamurit «-v» gjatĂ« kryerjes sĂ« operacioneve tĂ« kĂ«rkimit tĂ« çelĂ«save (pĂ«r shembull, «ssh-keygen -vF host»), e cila bĂ«n tĂ« mundur shkarkimin e njĂ« nĂ«nshkrimi vizual tĂ« hostit;
  • Shtohet mundĂ«sia e pĂ«rdorimit tĂ« PKCS8 si njĂ« format alternativ pĂ«r ruajtjen e çelĂ«save privatĂ« nĂ« disk. Si parazgjedhje, formati PEM vazhdon tĂ« pĂ«rdoret, ndĂ«rsa PKCS8 mund tĂ« jetĂ« i dobishĂ«m pĂ«r arritjen e kompatibilitetit me aplikacione tĂ« jashtme.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster