Lëshimi OpenSSH 10.1

ËshtĂ« publikuar versioni OpenSSH 10.1, njĂ« realizim tĂ« hapur tĂ« klientit dhe serverit pĂ«r funksionimin sipas protokolleve SSH 2.0 dhe SFTP.

Ndryshimet kryesore:

  • ËshtĂ« rregulluar njĂ« problem me sigurinĂ«, i cili lejonte njĂ« sulmues tĂ« injektonte komanda shell pĂ«rmes manipulimeve me karaktere speciale nĂ« emrin e pĂ«rdoruesit ose URI, qĂ« mund tĂ« ishin ekzekutuar gjatĂ« ekzekutimit tĂ« komandĂ«s e cila specifikohej pĂ«rmes opsionit 'ProxyCommand' dhe pĂ«rmbante zĂ«vendĂ«simin '%u'. Problemi prek vetĂ«m sistemet qĂ« lejojnĂ« zĂ«vendĂ«simin e emrave tĂ« pĂ«rdoruesve ose URI-ve tĂ« marra nga burime tĂ« pasigurta gjatĂ« ekzekutimit tĂ« ssh.

    Për të bllokuar sulmet e tilla, është ndaluar përdorimi i karaktereve kontrolluese në emrat e përdoruesve, të specifikuar gjatë ekzekutimit në linjën e komandës ose të zëvendësuar në konfigurime përmes sekuencave %-të. Gjithashtu, është ndaluar përdorimi i karakterit zero ('\0') në URI ssh://. Përjashtim është bërë vetëm për emrat e përcaktuar në skedarin e konfigurimit (nënkuptohet se të dhënat në skedarin e konfigurimit janë të besueshme).

  • NĂ« utilitetet ssh dhe ssh-agent Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r çelĂ«sat ed25519, tĂ« ruajtur nĂ« tokĂ«n PKCS#11.
  • NĂ« skedarin e konfigurimit ssh_config Ă«shtĂ« shtuar opsioni RefuseConnection, i cili kur pĂ«rpunon, nĂ« seksionin aktiv kryen ndalimin e procesit me njĂ« mesazh gabimi pa pĂ«rpjekje pĂ«r tĂ« vendosur njĂ« lidhje. Match host foo RefuseConnection 'host foo nuk pĂ«rdoret mĂ«, lidhu me hostin bar'
  • NĂ« ssh dhe sshd janĂ« shtuar trajtuesit e sinjalit SIGINFO pĂ«r tĂ« regjistruar informacion mbi seancĂ«n dhe kanalin aktiv nĂ« log.
  • NĂ« sshd, nĂ« rastin e refuzimit tĂ« autentikimit tĂ« pĂ«rdoruesit pĂ«rmes certifikatĂ«s Ă«shtĂ« siguruar regjistrimi nĂ« log, jo vetĂ«m pĂ«r arsyen e bllokimit, por edhe pĂ«r informacionin e plotĂ« pĂ«r identifikimin e certifikatĂ«s problematike.
  • NĂ« sshd Ă«shtĂ« shtuar kontrolli i numrit tĂ« ekranit X11 nĂ« lidhje me offset-in e specifikuar nĂ« direktivĂ«n X11DisplayOffset.
  • NĂ« grupin e testeve unit Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r matjen e performancĂ«s, qĂ« aktivizohet kur ekzekutohet 'make UNITTEST_BENCHMARK=yes' nĂ« OpenBSD ose 'make unit-bench' nĂ« sistemet e tjera.

Ndryshimet që potencialisht prishin përputhshmërinë mbrapa:

  • NĂ« ssh Ă«shtĂ« shtuar njĂ« paralajmĂ«rim gjatĂ« vendosjes sĂ« lidhjes me algoritmin e pĂ«rkryerjes sĂ« çelĂ«sit, i cili nuk Ă«shtĂ« i qĂ«ndrueshĂ«m ndaj sulmeve nga kompjuterĂ«t kuantike. ParalajmĂ«rimi Ă«shtĂ« shtuar pĂ«r shkak tĂ« rrezikut tĂ« zhvillimit tĂ« sulmeve nĂ« tĂ« ardhmen, duke pĂ«rdorur dump-et e trafikut tĂ« ruajtur mĂ« parĂ«. PĂ«r tĂ« çaktivizuar paralajmĂ«rimin, nĂ« ssh_config Ă«shtĂ« shtuar opsioni WarnWeakCrypto. Match host unsafe.example.com WarnWeakCrypto no
  • NĂ« ssh dhe sshd Ă«shtĂ« ndryshuar ndjeshĂ«m pĂ«rpunimi i parametrave tĂ« cilĂ«sisĂ« sĂ« shĂ«rbimit DSCP (IPQoS). PĂ«r trafikun interaktiv, tani Ă«shtĂ« caktuar klasa EF (Expedited Forwarding) pĂ«r njĂ« pĂ«rpunim mĂ« tĂ« prioritetizuar nĂ« rrjetet wireless. PĂ«r trafikun jo-interaktiv, Ă«shtĂ« caktuar klasa qĂ« pĂ«rdoret si rregull nĂ« sistemin operativ. Klasa e trafikut mund tĂ« ndryshohet pĂ«rmes konfigurimit IPQoS nĂ« ssh_config dhe sshd_config. Parametrat ToS (lloji i shĂ«rbimit) pĂ«r IPv4 nĂ« direktivĂ«n IPQoS janĂ« shpallur tĂ« vjetruar (DSCP ka zĂ«vendĂ«suar ToS).
  • NĂ« ssh-add, gjatĂ« shtimit tĂ« certifikatĂ«s nĂ« ssh-agent Ă«shtĂ« implementuar caktimi i kohĂ«zgjatjes sĂ« certifikatĂ«s nĂ« njĂ« vlerĂ« qĂ« Ă«shtĂ« 5 minuta mĂ« e madhe se afati i skadimit tĂ« certifikatĂ«s (pĂ«r heqjen automatikisht tĂ« certifikatave tĂ« skaduara). PĂ«r tĂ« provuar kĂ«tĂ« sjellje nĂ« ssh-add Ă«shtĂ« shtuar opsioni '-N'.
  • ËshtĂ« eliminuar mbĂ«shtetja pĂ«r çelĂ«sat XMSS, e cila ishte shĂ«nuar si eksperimentale dhe kurrĂ« nuk ishte aktivizuar si rregull.
  • Unix-soketet e krijuara nga proceset ssh-agent dhe sshd janĂ« zhvendosur nga katalogu /tmp nĂ« ~/.ssh/agent, duke garantuar pamundĂ«sinĂ« e qasjes pĂ«rmes kĂ«tyre soketeve nga procese tĂ« izoluara, pĂ«r tĂ« cilat Ă«shtĂ« kufizuar qasja nĂ« sistemin e skedarĂ«ve, por qasja nĂ« /tmp Ă«shtĂ« e hapur.

Në versionet e ardhshme do të shpallen të vjetra rekordet DNS SHA1 SSHFP për shkak të problemeve me besueshmërinë e funksionit të hash SHA1. Këto rekorde do të injorohen, dhe komanda 'ssh-keygen -r' do të genere vetëm rekorde SHA256 SSHFP.

Burimi: opennet.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster