ĂshtĂ« publikuar versioni OpenSSH 10.1, njĂ« realizim tĂ« hapur tĂ« klientit dhe serverit pĂ«r funksionimin sipas protokolleve SSH 2.0 dhe SFTP.
Ndryshimet kryesore:
- ĂshtĂ« rregulluar njĂ« problem me sigurinĂ«, i cili lejonte njĂ« sulmues tĂ« injektonte komanda shell pĂ«rmes manipulimeve me karaktere speciale nĂ« emrin e pĂ«rdoruesit ose URI, qĂ« mund tĂ« ishin ekzekutuar gjatĂ« ekzekutimit tĂ« komandĂ«s e cila specifikohej pĂ«rmes opsionit 'ProxyCommand' dhe pĂ«rmbante zĂ«vendĂ«simin '%u'. Problemi prek vetĂ«m sistemet qĂ« lejojnĂ« zĂ«vendĂ«simin e emrave tĂ« pĂ«rdoruesve ose URI-ve tĂ« marra nga burime tĂ« pasigurta gjatĂ« ekzekutimit tĂ« ssh.
Për të bllokuar sulmet e tilla, është ndaluar përdorimi i karaktereve kontrolluese në emrat e përdoruesve, të specifikuar gjatë ekzekutimit në linjën e komandës ose të zëvendësuar në konfigurime përmes sekuencave %-të. Gjithashtu, është ndaluar përdorimi i karakterit zero ('\0') në URI ssh://. Përjashtim është bërë vetëm për emrat e përcaktuar në skedarin e konfigurimit (nënkuptohet se të dhënat në skedarin e konfigurimit janë të besueshme).
- Në utilitetet ssh dhe ssh-agent është shtuar mbështetje për çelësat ed25519, të ruajtur në tokën PKCS#11.
- Në skedarin e konfigurimit ssh_config është shtuar opsioni RefuseConnection, i cili kur përpunon, në seksionin aktiv kryen ndalimin e procesit me një mesazh gabimi pa përpjekje për të vendosur një lidhje. Match host foo RefuseConnection 'host foo nuk përdoret më, lidhu me hostin bar'
- Në ssh dhe sshd janë shtuar trajtuesit e sinjalit SIGINFO për të regjistruar informacion mbi seancën dhe kanalin aktiv në log.
- Në sshd, në rastin e refuzimit të autentikimit të përdoruesit përmes certifikatës është siguruar regjistrimi në log, jo vetëm për arsyen e bllokimit, por edhe për informacionin e plotë për identifikimin e certifikatës problematike.
- Në sshd është shtuar kontrolli i numrit të ekranit X11 në lidhje me offset-in e specifikuar në direktivën X11DisplayOffset.
- Në grupin e testeve unit është shtuar mbështetje për matjen e performancës, që aktivizohet kur ekzekutohet 'make UNITTEST_BENCHMARK=yes' në OpenBSD ose 'make unit-bench' në sistemet e tjera.
Ndryshimet që potencialisht prishin përputhshmërinë mbrapa:
- Në ssh është shtuar një paralajmërim gjatë vendosjes së lidhjes me algoritmin e përkryerjes së çelësit, i cili nuk është i qëndrueshëm ndaj sulmeve nga kompjuterët kuantike. Paralajmërimi është shtuar për shkak të rrezikut të zhvillimit të sulmeve në të ardhmen, duke përdorur dump-et e trafikut të ruajtur më parë. Për të çaktivizuar paralajmërimin, në ssh_config është shtuar opsioni WarnWeakCrypto. Match host unsafe.example.com WarnWeakCrypto no
- Në ssh dhe sshd është ndryshuar ndjeshëm përpunimi i parametrave të cilësisë së shërbimit DSCP (IPQoS). Për trafikun interaktiv, tani është caktuar klasa EF (Expedited Forwarding) për një përpunim më të prioritetizuar në rrjetet wireless. Për trafikun jo-interaktiv, është caktuar klasa që përdoret si rregull në sistemin operativ. Klasa e trafikut mund të ndryshohet përmes konfigurimit IPQoS në ssh_config dhe sshd_config. Parametrat ToS (lloji i shërbimit) për IPv4 në direktivën IPQoS janë shpallur të vjetruar (DSCP ka zëvendësuar ToS).
- Në ssh-add, gjatë shtimit të certifikatës në ssh-agent është implementuar caktimi i kohëzgjatjes së certifikatës në një vlerë që është 5 minuta më e madhe se afati i skadimit të certifikatës (për heqjen automatikisht të certifikatave të skaduara). Për të provuar këtë sjellje në ssh-add është shtuar opsioni '-N'.
- ĂshtĂ« eliminuar mbĂ«shtetja pĂ«r çelĂ«sat XMSS, e cila ishte shĂ«nuar si eksperimentale dhe kurrĂ« nuk ishte aktivizuar si rregull.
- Unix-soketet e krijuara nga proceset ssh-agent dhe sshd janë zhvendosur nga katalogu /tmp në ~/.ssh/agent, duke garantuar pamundësinë e qasjes përmes këtyre soketeve nga procese të izoluara, për të cilat është kufizuar qasja në sistemin e skedarëve, por qasja në /tmp është e hapur.
Në versionet e ardhshme do të shpallen të vjetra rekordet DNS SHA1 SSHFP për shkak të problemeve me besueshmërinë e funksionit të hash SHA1. Këto rekorde do të injorohen, dhe komanda 'ssh-keygen -r' do të genere vetëm rekorde SHA256 SSHFP.
Burimi: opennet.ru
