Lëshimi i OpenSSH 8.8 me çaktivizimin e mbështetjes për nënshkrimet digjitale rsa-sha

Është publikuar lëshimi i OpenSSH 8.8, implementimi të hapur të klientit dhe serverit për funksionimin sipas protokolleve SSH 2.0 dhe SFTP. Ky lëshim shquhet për çaktivizimin si parazgjedhje të mundësisë për të përdorur nënshkrimet digjitale të bazuara në çelësat RSA me hash SHA-1 ("ssh-rsa").

Çaktivizimi i mbështetjes për nënshkrimet "ssh-rsa" është i lidhur me rritjen e efikasitetit të sulmeve të konfliktit me prefiks të caktuar (kostoja e përzgjedhjes së konfliktit është rreth 50,000 dollarë). Për të verifikuar përdorimin e ssh-rsa në sistemet tuaja, mund të provoni të lidhni përmes ssh me opsionin "-oHostKeyAlgorithms=-ssh-rsa". Mbështetje për nënshkrimet RSA me hash SHA-256 dhe SHA-512 (rsa-sha2-256/512), të cilat janë të mbështetura që nga OpenSSH 7.2, mbetet e pandryshuar.

Në shumicën e rasteve, çaktivizimi i mbështetjes "ssh-rsa" nuk do të kërkojë ndonjë veprim manual nga përdoruesit, pasi në OpenSSH më parë parazgjedhja ishte aktivizimi i cilësimit UpdateHostKeys, i cili kryen automatikisht kalimin e klientëve në algoritme më të sigurta. Për migrimin përdoret zgjerimi i protokollit "hostkeys@openssh.com", duke lejuar серверу pas autenticimit të informojë klientin për të gjitha çelësat e hostit që janë të disponueshëm. Në rastin e lidhjes me hoste me versionet shumë të vjetra të OpenSSH në anën e klientit, është e mundur që të rikthehet selektivisht mundësia për të përdorur nënshkrimet "ssh-rsa", duke e shtuar në ~/ .ssh/config: Host emri_i_hostit_të_vjeter HostkeyAlgorithms +ssh-rsa PubkeyAcceptedAlgorithms +ssh-rsa

Në versionin e ri është zgjidhur gjithashtu një problem sigurie, i shkaktuar nga fakti se në sshd, filluar nga lëshimi i OpenSSH 6.2, inicializimi i grupit të përdoruesve kur ekzekutoheshin komandat e përcaktuara në direktivat AuthorizedKeysCommand dhe AuthorizedPrincipalsCommand nuk ishte realizuar korrekt. Këto direktiva duhet të sigurojnë ekzekutimin e komandave nën një përdorues tjetër, por në të vërtetë ato trashëgonin listën e grupeve që ishin të përdorura gjatë ekzekutimit të sshd. Potencialisht, kjo sjellje, nëse ekzistojnë cilësime të caktuara sistemore, mund të lejonte që përpunuesi i ekzekutuar të merrte privilegje shtesë në sistem.

Në shënimin e versionit të ri është publikuar gjithashtu një paralajmërim për qëllimin e të kaluarit nga përdorimi i mjetit scp në përdorimin e SFTP në vend të protokollit të vjetëruar SCP/RCP. Në SFTP përdoren metoda më të parashikueshme për trajtimin e emrave dhe nuk përdoret trajtimi i glob-pattern në emrat e skedarëve përmes shell nga ana e host-it tjetër, që krijon probleme me sigurinë. Në veçanti, gjatë përdorimit të SCP dhe RCP server merr vendimin se cilat skedarë dhe katalogë do t'i dërgojë klientit, dhe klienti vetëm kontrollon korrektësinë e emrave të objekteve që i kthehen, çka në rastin e mungesës së kontrollit të duhur nga ana e klientit i lejon Serverit të dërgojë emra skedarësh të tjerë që ndryshojnë nga ata të kërkuar. Protokolli SFTP është pa këto probleme, por nuk mbështet zbardhjen e rrugëve speciale, si "~/". Për të eliminuar këtë ndryshim, në versionin e kaluar të OpenSSH është propozuar një zgjerim i ri i protokollit SFTP për zbardhjen e rrugëve ~/ dhe ~user/.

Burimi: opennet.ru

Купить надежный хостинг для сайтов с защитой от DDoS, VPS VDS серверы 🔥 Купить надежный хостинг для сайтов с защитой от DDoS, VPS VDS серверы | ProHoster