Lëshimi i OpenSSH 8.5

Pas pesë muajsh zhvillimi u paraqit lëshimi i OpenSSH 8.5, një zbatim të hapur të klientit dhe serverit për punën sipas protokolleve SSH 2.0 dhe SFTP.

Zhvilluesit e OpenSSH kujtuan pĂ«r kalimin e ardhshĂ«m nĂ« kategorinĂ« e algoritmeve tĂ« vjetruar, tĂ« cilat pĂ«rdorin hash SHA-1, pĂ«r shkak tĂ« rritjes sĂ« efikasitetit tĂ« sulmeve ndaj kolizionit me njĂ« prefiks tĂ« caktuar (kostoja e gjetjes sĂ« njĂ« kolizioni vlerĂ«sohet nĂ« rreth 50 mijĂ« dollarĂ«). NĂ« njĂ« nga lĂ«shimet e ardhshme planifikojnĂ« tĂ« çaktivizojnĂ« si paraprakisht mundĂ«sinĂ« e pĂ«rdorimit tĂ« algoritmit tĂ« nĂ«nshkrimit digjital nga çelĂ«si publik “ssh-rsa”, i cili pĂ«rmendet nĂ« RFC e origjinĂ«s pĂ«r protokollin SSH dhe mbetet i zakonshĂ«m nĂ« praktikĂ«.

PĂ«r tĂ« kontrolluar pĂ«rdorimin e ssh-rsa nĂ« sistemet tuaja, mund tĂ« provoni tĂ« lidheni pĂ«rmes ssh me opsionin “-oHostKeyAlgorithms=-ssh-rsa”. MegjithatĂ«, çaktivizimi i nĂ«nshkrimeve digjitale “ssh-rsa” si paraprakisht nuk do tĂ« thotĂ« njĂ« heqje tĂ« plotĂ« tĂ« pĂ«rdorimit tĂ« çelĂ«save RSA, pasi pĂ«rveç SHA-1 protokolli SSH lejon pĂ«rdorimin e algoritmeve tĂ« tjerĂ« pĂ«r llogaritjen e hash-it. NĂ« veçanti, pĂ«rveç “ssh-rsa”, do tĂ« mbetet mundĂ«sia e pĂ«rdorimit tĂ« çiftĂ«ve “rsa-sha2-256” (RSA/SHA256) dhe “rsa-sha2-512” (RSA/SHA512).

PĂ«r tĂ« lehtĂ«suar kalimin nĂ« algoritme tĂ« reja, nĂ« OpenSSH 8.5 Ă«shtĂ« pĂ«rfshirĂ« si paraprakisht konfigurimi UpdateHostKeys, i cili lejon automatikisht klientĂ«t tĂ« kalojnĂ« nĂ« algoritme mĂ« tĂ« sigurta. Me kĂ«tĂ« konfigurim aktivizohet njĂ« zgjerim i veçantĂ« i protokollit “hostkeys@openssh.com”, i cili lejon serverin, pas pĂ«rfundimit tĂ« autentifikimit, tĂ« informojĂ« klientin pĂ«r tĂ« gjithĂ« çelĂ«sat e disponueshĂ«m tĂ« hostit. Klienti mund tĂ« pasqyrojĂ« kĂ«to çelĂ«sa nĂ« skedarin e tij ~/ .ssh/known_hosts, i cili lejon organizimin e pĂ«rditĂ«simit tĂ« çelĂ«save tĂ« hostit dhe lehtĂ«son ndĂ«rrimin e çelĂ«save. server.

Përdorimi i UpdateHostKeys është i kufizuar nga disa kushte, të cilat në të ardhmen mund të hiqen: çelësi duhet të përmendet në UserKnownHostsFile dhe të mos përdoret në GlobalKnownHostsFile; çelësi duhet të jetë i pranishëm vetëm nën një emër; nuk duhet të përdoret një certifikatë e çelësit të hostit; në known_hosts nuk duhet të aplikohen maska sipas emrit të hostit; duhet të jetë çaktivizuar konfigurimi VerifyHostKeyDNS; parameteri UserKnownHostsFile duhet të jetë aktiv.

Mes algoritmet e rekomanduara për migrim përmenden rsa-sha2-256/512 bazuar në RFC8332 RSA SHA-2 (mbështetet që nga OpenSSH 7.2 dhe përdoret si parazgjedhje), ssh-ed25519 (mbështetet që nga OpenSSH 6.5) dhe ecdsa-sha2-nistp256/384/521 bazuar në RFC5656 ECDSA (mbështetet që nga OpenSSH 5.7).

Ndryshime të tjera:

  • Ndryshimet lidhur me sigurinĂ«:
    • NĂ« ssh-agent Ă«shtĂ« eliminuar njĂ« cenueshmĂ«ri e shkaktuar nga çlirimi i pĂ«rsĂ«ritur i njĂ« zone kujtese tĂ« çliruar tashmĂ« (double-free). Problemi shfaqet qĂ« nga versioni OpenSSH 8.2 dhe potencialisht mund tĂ« shfrytĂ«zohet nĂ«se njĂ« sulmues ka qasje nĂ« soketin ssh-agent nĂ« sistemin lokal. ShfrytĂ«zimi vĂ«shtirĂ«sohet nga fakti qĂ« vetĂ«m root dhe pĂ«rdoruesi origjinal kanĂ« qasje nĂ« soket. Skema mĂ« e mundshme sulmi Ă«shtĂ« ridrejtimi i agentit nĂ« njĂ« llogari qĂ« kontrollohet nga keqbĂ«rĂ«si, ose nĂ« njĂ« host, ku keqbĂ«rĂ«si ka qasje root.
    • NĂ« sshd Ă«shtĂ« shtuar njĂ« mbrojtje nga kalimi i parametrave shumĂ« tĂ« mĂ«dhenj me emrin e pĂ«rdoruesit nĂ« nĂ«n-sistemin PAM, e cila lejon bllokimin e cenueshmĂ«rive nĂ« modulet sistemore PAM (Pluggable Authentication Module). PĂ«r shembull, ndryshimi lejon parandalimin e pĂ«rdorimit tĂ« sshd si njĂ« vektor pĂ«r eksploitimin e njĂ« cenueshmĂ«rie tĂ« fundit tĂ« zbuluar root nĂ« Solaris (CVE-2020-14871).
  • Ndryshimet qĂ« potencialisht e dĂ«mtojnĂ« kompatibilitetin:
    • NĂ« ssh dhe sshd Ă«shtĂ« rishikuar metoda eksperimentale e ndĂ«rrimit tĂ« çelĂ«save, e qĂ«ndrueshme ndaj pĂ«rpjekjeve pĂ«r t'u thyer nga kompjuterĂ«t kuantike. Kompjuteri kuantik zgjidh shumĂ« mĂ« shpejt problemin e faktorĂ«ve primarĂ« tĂ« numrave natyrorĂ«, i cili Ă«shtĂ« nĂ« thelb i bazuar nĂ« algoritmet moderne tĂ« enkriptimit asimetrik dhe Ă«shtĂ« efektivisht i pa zgjidhshĂ«m nĂ« procesorĂ«t klasikĂ«. Metoda e pĂ«rdorur bazohet nĂ« algoritmin NTRU Prime, tĂ« zhvilluar pĂ«r sistemet kriptografike pas-kvantum, dhe metodĂ«n e ndĂ«rrimit tĂ« çelĂ«save mbi bazĂ«n e kurbave eliptike X25519. NĂ« vend tĂ« sntrup4591761x25519-sha512@tinyssh.org, metoda tani identifikohet si sntrup761x25519-sha512@openssh.com (algoritmi sntrup4591761 Ă«shtĂ« zĂ«vendĂ«suar me sntrup761).
    • NĂ« ssh dhe sshd Ă«shtĂ« ndryshuar rendi i shpalljes sĂ« algoritmeve tĂ« suportuar pĂ«r nĂ«nshkrimet dixhitale. Tani e para ofrohet ED25519 nĂ« vend tĂ« ECDSA.
    • NĂ« ssh dhe sshd, vendosja e parametrave tĂ« cilĂ«sisĂ« sĂ« shĂ«rbimit TOS/DSCP pĂ«r seancat interaktive tani bĂ«het para vendosjes sĂ« lidhjes TCP.
    • NĂ« ssh dhe sshd Ă«shtĂ« ndaluar mbĂ«shtetja e algoritmit rijndael-cbc@lysator.liu.se, i cili Ă«shtĂ« identik me aes256-cbc dhe Ă«shtĂ« pĂ«rdorur deri nĂ« miratimin e RFC-4253.
    • Mezauro Ă«shtĂ« çaktivizuar pĂ«r parazgjedhjen CheckHostIP, i cili ka pĂ«rfitim tĂ« vogĂ«l, por pĂ«rdorimi i tij e komplikon ndjeshĂ«m rotacionin e çelĂ«save pĂ«r hostet pas balancuesve tĂ« ngarkesĂ«s.
  • NĂ« sshd janĂ« shtuar cilĂ«simet PerSourceMaxStartups dhe PerSourceNetBlockSize pĂ«r tĂ« kufizuar intensitetin e nisjes sĂ« pĂ«rpunuesve pĂ«rkatĂ«sisht adresĂ«s sĂ« klientit. KĂ«to parametra lejojnĂ« menaxhimin mĂ« tĂ« saktĂ« tĂ« kufizimeve tĂ« nisjes sĂ« proceseve, krahasuar me cilĂ«simin e pĂ«rgjithshĂ«m MaxStartups.
  • NĂ« ssh dhe sshd Ă«shtĂ« shtuar njĂ« cilĂ«sim i ri LogVerbose, qĂ« lejon ngritjen e detyrueshme tĂ« nivelit tĂ« informacionit tĂ« regjistrimit tĂ« ndihmĂ«s, me mundĂ«sinĂ« e filtrimit sipas modeleve, funksioneve dhe skedave.
  • NĂ« ssh, kur pranohet njĂ« çelĂ«s hosti i ri, janĂ« shfaqur tĂ« gjitha emrat e hosteve dhe IP-adresat, qĂ« janĂ« tĂ« asocuar me çelĂ«sin.
  • NĂ« ssh Ă«shtĂ« e lejuar tĂ« specifikohet opsioni UserKnownHostsFile=none pĂ«r tĂ« çaktivizuar pĂ«rdorimin e skedarit known_hosts gjatĂ« identifikimit tĂ« çelĂ«save tĂ« hostit.
  • NĂ« ssh_config pĂ«r ssh Ă«shtĂ« shtuar cilĂ«simi KnownHostsCommand, qĂ« lejon marrjen e tĂ« dhĂ«nave known_hosts nga dalja e komandĂ«s sĂ« specifikuar.
  • NĂ« ssh_config pĂ«r ssh Ă«shtĂ« shtuar opsioni PermitRemoteOpen, i cili lejon kufizimin e destinacionit gjatĂ« pĂ«rdorimit tĂ« opsionit RemoteForward me SOCKS.
  • NĂ« ssh pĂ«r çelĂ«sat FIDO Ă«shtĂ« siguruar njĂ« kĂ«rkesĂ« pĂ«r PIN nĂ« rast tĂ« dĂ«shtimit tĂ« operacionit tĂ« nĂ«nshkrimit digjital pĂ«r shkak tĂ« PIN-it tĂ« pasaktĂ« dhe mungesĂ«s sĂ« kĂ«rkesĂ«s pĂ«r PIN nga pĂ«rdoruesi (pĂ«r shembull, kur nuk arriti tĂ« merrte tĂ« dhĂ«na biometrike tĂ« sakta dhe pajisja u kthye nĂ« futjen manuale tĂ« PIN-it).
  • NĂ« sshd Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r thirrje tĂ« tjera sistemore nĂ« mekanizmin e izolimit tĂ« procesit tĂ« bazuar nĂ« seccomp-bpf nĂ« platformĂ«n Linux.
  • U azhurnua utilitari contrib/ssh-copy-id.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster