Lëshimi i OpenSSH 10.0

ËshtĂ« publikuar versioni OpenSSH 10.0, implementimi i hapur i klientit dhe serverit pĂ«r tĂ« punuar me protokollet SSH 2.0 dhe SFTP. Ndryshimet kryesore:

  • Ka hequr mbĂ«shtetjen pĂ«r nĂ«nshkrimet dixhitale bazuar nĂ« algoritmin DSA, niveli i sigurisĂ« i tĂ« cilĂ«ve nuk i pĂ«rmbush kĂ«rkesat moderne. Shpenzimet pĂ«r vazhdimin e mbĂ«shtetjes pĂ«r algoritmin e pasigurt DSA nuk justifikohen dhe heqja e tij do tĂ« stimulojĂ« ndĂ«rprerjen e mbĂ«shtetjes DSA nĂ« implementime tĂ« tjera SSH dhe biblioteka kriptografike. PĂ«rdorimi i çelĂ«save DSA u ndĂ«rpre si parazgjedhje qĂ« nĂ« vitin 2015.
  • Ka vazhduar ndarjen e sshd nĂ« disa skedarĂ« ekzekutivĂ« tĂ« veçantĂ«. NĂ« OpenSSH 9.8, procesi sshd u ndan nĂ« procesin sshd-session, i cili pĂ«rmban detyrat qĂ« lidhen me menaxhimin e seancave. NĂ« OpenSSH 10.0, kodi pĂ«r autentikimin e pranuar nga sshd-session Ă«shtĂ« transferuar nĂ« njĂ« proces tĂ« veçantĂ« sshd-auth. Procesi sshd-auth lejon izolimin shtesĂ« tĂ« tĂ« dhĂ«nave tĂ« lidhura me autentikimin nĂ« hapĂ«sirĂ«n e adresave tĂ« njĂ« procesi tĂ« veçantĂ«, qĂ« nuk do tĂ« lejojĂ« aksesin nĂ« kĂ«to tĂ« dhĂ«na nĂ« memorie nĂ« rast tĂ« sulmeve ndaj kodit tĂ« pĂ«rdorur pĂ«r tĂ« pĂ«rpunuar fazat e lidhjes deri nĂ« pĂ«rfundimin e autentikimit. PĂ«r mĂ« tepĂ«r, kjo ndryshim do tĂ« ulĂ« pak konsumimin e memories, duke qenĂ« se kodi i lidhur me autentikimin tani Ă«shtĂ« i pranishĂ«m nĂ« memorie vetĂ«m nĂ« momentin e autentikimit dhe mĂ« pas hiqet kur pĂ«rfundon procesi sshd-auth.
  • NĂ« ssh, algoritmi i hibridizuar i shpĂ«rndarjes sĂ« çelĂ«save «mlkem768x25519-sha256», i qĂ«ndrueshĂ«m ndaj thyerjes nĂ«pĂ«rmjet kompjuterĂ«ve kuantikĂ« dhe qĂ« pĂ«rbĂ«n njĂ« kombinim tĂ« X25519 ECDH dhe algoritmit ML-KEM (CRYSTALS-Kyber), i standardizuar nga Instituti KombĂ«tar i Standardeve dhe TeknologjisĂ« nĂ« SHBA (NIST), pĂ«rdoret si parazgjedhje. ML-KEM pĂ«rdor metoda kriptografike tĂ« bazuara nĂ« zgjidhjen e problemeve tĂ« teorisĂ« sĂ« rrjetave, koha pĂ«r zgjidhjen e tĂ« cilave nuk ndryshon nĂ« kompjuterĂ«t normalĂ« dhe kuantikĂ«.
  • NĂ« ssh_config, nĂ« direktivat SetEnv dhe User Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r zĂ«vendĂ«simin «%-token» dhe zbulimin e variablave tĂ« mjedisit.
  • NĂ« ssh_config dhe sshd_config Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r shprehjen «Match version», e cila lejon aplikimin e konfigurimeve nĂ« varĂ«si tĂ« versionit tĂ« pranishĂ«m tĂ« OpenSSH, pĂ«r shembull, pĂ«r tĂ« lidhur me OpenSSH 10 mund tĂ« specifikohet «Match version OpenSSH_10.*».
  • NĂ« ssh_config Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r shprehje:
    • «Match sessiontype», e cila lejon aplikimin e konfigurimeve nĂ« varĂ«si tĂ« llojit tĂ« seancĂ«s sĂ« kĂ«rkuar: «shell» pĂ«r seancat interaktive, «exec» pĂ«r ekzekutimin e komandave, «subsystem» pĂ«r sftp, dhe «none» pĂ«r tunelat dhe encaminimin e trafikut.
    • «Match command» pĂ«r tĂ« lidhur veprimet me komandat e specifikuara nĂ« komandĂ«n pĂ«r ekzekutim pĂ«rmes ssh.
    • ‘Match tagged «»‘ dhe ‘Match command «»‘ pĂ«r tĂ« lidhur me etiketat e zbrazĂ«ta dhe pĂ«r tĂ« ekzekutuar ssh pa specifikuar njĂ« komandĂ« tĂ« kryer.
  • NĂ« sshd_config Ă«shtĂ« lejuar pĂ«rdorimi i maskave nĂ« pĂ«rshkrimet e skedarĂ«ve tĂ« treguar nĂ« direktivat AuthorizedKeysFile dhe AuthorizedPrincipalsFile.
  • NĂ« klientin ssh Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r opsionin «VersionAddendum» pĂ«r tĂ« shtuar tekst tĂ« rastĂ«sishĂ«m nĂ« linjĂ«n e numrit tĂ« versionit (mĂ« parĂ«, ky opsion ishte i disponueshĂ«m vetĂ«m pĂ«r server sshd).
  • NĂ« utilitetet scp dhe sftp Ă«shtĂ« siguruar dĂ«rgimi i konfigurimit «ControlMaster no» pĂ«r tĂ« ndaluar pĂ«rdorimin e lidhjeve ekzistuese, gjatĂ« rikonfigurimit me hostin.
  • NĂ« sshd, mbĂ«shtetje pĂ«r implementimin e algoritmit tĂ« Diffie-Hellman nĂ« fushĂ«n fundore Ă«shtĂ« çaktivizuar si parazgjedhje, e cila ka çuar nĂ« heqjen e metodave «diffie-hellman-group*» dhe «diffie-hellman-group-exchange-*» nga lista e KEXAlgorithms. Krahasuar me algoritmin e Diffie-Hellman tĂ« bazuar nĂ« kurba eliptike, implementimi i largĂ«t Ă«shtĂ« mĂ« i ngadaltĂ« dhe kĂ«rkon mĂ« shumĂ« burime pĂ«rpunuese me nivel tĂ« njĂ«jtĂ« sigurie.
  • NĂ« ssh, kur zgjidhet njĂ« algoritĂ«m pĂ«r lidhje, mĂ«nyra AES-GCM tani Ă«shtĂ« preferuar mbi AES-CTR. Si parazgjedhje, Ă«shtĂ« vendosur lista e prioriteteve gjatĂ« zgjedhjes sĂ« algoritmeve: Chacha20/Poly1305, AES-GCM (128/256) dhe AES-CTR (128/192/256).
  • NĂ« ssh-agent Ă«shtĂ« implementuar heqja e tĂ« gjitha çelĂ«save tĂ« ngarkuar gjatĂ« marrjes sĂ« sinjalit SIGUSR1.
  • NĂ« ssh-keygen Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r tokenet FIDO, qĂ« nuk kthejnĂ« tĂ« dhĂ«na tĂ« vĂ«rtetimit, si WinHello.
  • NĂ« ssh-agent Ă«shtĂ« shtuar opsioni «-Owebsafe-allow= » pĂ«r tĂ« ripĂ«rcaktuar listĂ«n e bardhĂ« tĂ« aplikacioneve FIDO.
  • ËshtĂ« shtuar njĂ« utilitet eksperimental regress/misc/ssh-verify-attestation pĂ«r verifikimin e tĂ« dhĂ«nave tĂ« vĂ«rtetimit FIDO, tĂ« gjeneruara opsionale nga ssh-keygen gjatĂ« regjistrimit tĂ« çelĂ«save FIDO.
  • NĂ« ssh-keygen Ă«shtĂ« lejuar pĂ«rdorimi i «-» nĂ« vend tĂ« emrit tĂ« skedarit.
  • NĂ« ssh-agent dhe versionin e pĂ«rcjellshĂ«m OpenSSH Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r aktivizimin pĂ«rmes soketesh nĂ« stilin systemd, e implementuar duke pĂ«rdorur mekanizmin LISTEN_PID/LISTEN_FDS.
  • NĂ« versionin e pĂ«rcjellshĂ«m:
    • ËshtĂ« implementuar mbĂ«shtetje pĂ«r biblioteken kriptografike AWS-LC (AWS libcrypto).
    • NĂ« sshd Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r wtmpdb, njĂ« alternativĂ« pĂ«r wtmp, qĂ« nuk Ă«shtĂ« e prekshme nga problemet e vitit 2038.
    • NĂ« sshd Ă«shtĂ« shtuar opsioni «—with-linux-memlock-onfault» pĂ«r tĂ« bllokuar sshd nĂ« memorie (ndalimi i dĂ«rgimit nĂ« seksionin swap).
    • Shtesa e opsionit «—with-security-key-standalone» pĂ«r ndĂ«rtimin e bibliotekĂ«s sĂ« vetme sk-libfido2.
    • JanĂ« hequr cilĂ«simet e ndĂ«rtimit tĂ« paketĂ«s RPM pĂ«r RHEL 6.
  • Ndryshimi nĂ« sshd i lidhur me sigurinĂ«: direktiva DisableForwarding nuk ndalonte siç duhet ribraktisjen e protokollit X11 dhe thirrjet nĂ« ssh-agent. Ribraktisja e X11 Ă«shtĂ« e çaktivizuar si standard nĂ« server, ndĂ«rsa ribraktisja e ssh-agent Ă«shtĂ« e çaktivizuar nĂ« anĂ«n e klientit.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster