OpenSSH 10.4 është në dispozicion

Pas tre muajsh zhvillimi, është publikuar versioni OpenSSH 10.4, implementimi të hapur për klientin dhe serverin për të punuar sipas protokolleve SSH 2.0 dhe SFTP. Ndryshimet kryesore:

  • Është shtuar mbështetje eksperimentale për skemën e kombinuar të nënshkrimit digjital «mldsa44-ed25519», e cila kombinon algoritmin post-kvant ML-DSA 44 dhe algoritmin e bazuar në kurba eliptike Ed25519. Për të aktivizuar mbështetje, duhet të shtoni «mldsa44-ed25519» në direktivat HostKeyAlgorithms dhe PubkeyAcceptedAlgorithms. Për gjenerimin e çelësave, mund të përdorni komandën «ssh-keygen -t mldsa44-ed25519».
  • Në ssh dhe sshd është aktivizuar një implementim i ri i sistemit të përputhjes me modele, i bazuar në një automatik të pandeterminueshëm dhe i paprekshëm ndaj problemit të rritjes eksponenciale të kompleksitetit të llogaritjeve kur përdoren maska që përmbajnë shumë simbole «*».
  • Ka ndryshuar sjellja e ndërtimeve të sshd për Linux me filtrimin e thirrjeve sistematike përmes seccomp. Më parë, dështimi në aktivizimin e SECCOMP ose NO_NEW_PRIVS në sistemet Linux pa mbështetje të tyre çonte në shënimin e një paralajmërimi në log dhe vazhdimin e punës pa izolim, ndërsa tani do të çojë në një mbyllje të papritur.
  • Me përdorimin e opsionit «sshd -G», në dump-in e konfiguracionit, drejtoritë tani regjistrohen duke përdorur shkronja të mëdha dhe të vogla, në vend të regjistrimit vetëm me shkronja të vogla (p.sh. «PubkeyAuthentication» në vend të «pubkeyauthentication»).
  • Komportamenti i ssh dhe sshd është sjellë në përputhje me standardin RFC 4253: dërgimi gjatë rinovimit të çelësave të mesazheve që nuk lidhen me shkëmbimin e çelësave tani do të shkaktojë mbylljen e lidhjes. Më parë, sulmuesit mund të realizonin një sulm DoS duke dërguar pafundësisht mesazhe të jashtme gjatë shkëmbimit të çelësave, që u bufferizuan në serveri dhe konsumuan memorie.

Janë eliminuar disa probleme të sigurisë:

  • Në utilitarin ssh është eliminuar një qasje potenciale në memorie pas çlirimit (use-after-free) kur bëhet referim në një server të dëmshëm server. Problemi shfrytëzohet duke ndryshuar çelësin e hostit gjatë rinovimit të çelësave.
  • Një vulnerabilitet në sftp, që lejon ngarkimin e një skedari në një direktori tjetër kur i qasemi një serveri të dëmshëm duke përdorur komandën në formën «sftp host:/path .».
  • Një vulnerabilitet në scp, që lejon kopjimin e skedareve ndërmjet dy të jashtëm. serverëve, njëri prej të cilëve është nën kontrollin e sulmuesit, organizoni regjistrimin e skedave në direktorine parent, që ndodhet një nivel më poshtë direktorise objektiv.
  • U eliminua problemi në sshd, që shfaqej kur përdorej implementimi i brendshëm i serverit SFTP («internal-sftp»), i çaktivizuar si parazgjedhje. Problemi lidhej me prerjen e sekuencave të gjata në komandën e linjës pas 9 argumenteve, duke çuar në heqjen e argumenteve të tjera. Kështu potencialisht mund të hidhen poshtë opsionet që lidhen me sigurinë.
  • Në sshd u eliminua një problem, për shkak të të cilit direktiva «DisableForwarding=yes» nuk e çaktivizonte mundësinë e krijimit të tuneleve, të lejuara nga opsioni «PermitTunnel=yes» (i cili nuk është aktiv si parazgjedhje).
  • Në sshd u eliminua një problem, që mund të përdoret për të iniciuar një refuzim shërbimi në fazën para kalimit të autentifikimit kur aktivizohet direktiva GSSAPIAuthentication në konfigurim (e çaktivizuar si parazgjedhje). Problemi nuk bllokohet nga kufiri «MaxAuthTries», por bie nën masën e kufizimeve «PerSourcePenalties».
  • Në sshd janë eliminuar mangësitë, të cilat nuk e shtonin gjithmonë vonesën minimale ndërmjet përpjekjeve për autentikim.

Burimi: opennet.ru

Bli një hosting të besueshëm për faqet me mbrojtje DDoS, VPS VDS serverë 🔥 Bli një hosting të besueshëm për faqet me mbrojtje DDoS, VPS VDS serverë | ProHoster