Pas gjashtë muajsh zhvillimi, është publikuar versioni OpenSSH 10.3, implementimi i hapur i klientit dhe сервера për punë me protokollet SSH 2.0 dhe SFTP. Ndryshimet kryesore:
- Është riparuar një dobësi e cila lejon një sulmues, që kontrollon emrin e përdoruesit të dërguar gjatë aktivizimit të utilitarit ssh, të arrijë potencialisht për të ekzekutuar komanda shell të rastësishme. Dobësia manifeston në sistemet që përdorin zëvendësim ‘%u’ në disa drejtime të skedarit të konfigurimit, si ‘Match exec’. Problemi shkaktohet nga kontrolli i karaktereve speciale në emrin e përdoruesit në fazën pas ekzekutimit të zëvendësimeve %-në skedarin ssh_config.
- Ësht Eliminuar një problem sigurie në sshd, i shkaktuar nga përputhja e gabuar e opsionit authorized_keys principals="" me listën e emrave (principal) në çertifikat në situatën kur emrat përmbajnë karakterin ",". Për të shfrytëzuar dobësinë, është e nevojshme që në opsionin authorized_keys principals="" të jetë e specifikuar një grup emrash dhe që autoriteti certifikues të ketë lëshuar një çertifikat me disa emra të ndarë me presje (kjo zakonisht nuk lejohet). Është ndryshuar sjellja në lidhje me çertifikatat me emër të zbrazët — më parë emri i zbrazët përfshihej nën të gjitha opsionet authorized_keys principals="", ndërsa tani nuk përfshihet.
- Në scp është eliminuar një problem, për shkak të së cilës pas ngarkimit të një skedari me drejtësi root, me opsionin "-O" dhe pa opsionin "-p", nuk pastroheshin flagat setuid/setgid.
- Në sshd është korrigjuar një problem me përpunimin e çelësave ECDSA në drejtimet PubkeyAcceptedAlgorithms dhe HostbasedAcceptedAlgorithms, për shkak të së cilës, në rastin e specifikimit të çdo algoritmi ECDSA (p.sh., "ecdsa-sha2-nistp384"), fillonin të pranoheshin të gjithë algoritmët e tjerë të bazuar në ECDSA, madje edhe nëse ato nuk ishin përmendur qartë në listën e algoritmëve të lejuar.
- Në ssh dhe sshd, gjatë interaksionit me SSH-agjentët, është shtuar mbështetje për identifikuesit (codepoint) të përcaktuar nga IANA në specifikimin draft-ietf-sshm-ssh-agent. Mbetet në fuqi mbështetja për identifikuesit e mëparshëm të tipit "@openssh.com".
- Në ssh-agent është realizuar zgjerimi "query", i përcaktuar në specifikimin draft-ietf-sshm-ssh-agent, i cili lejon përcaktimin e funksioneve të suportuara nga agjenti. Për të marrë një listë të zgjerimeve të mbështetura të protokollit përmes kërkesës "query", është shtuar opsioni "-Q" në utilitarin ssh-add.
- Në sshd_config është lejuar tregimi i disa skedarëve në direktivën RevokedKeys, ndërsa në ssh_config në direktivën RevokedHostKeys.
- Në ssh është shtuar komanda e escape "~I" dhe opsioni "-O conninfo" për të treguar informacion mbi lidhjen aktuale, si dhe opsioni "-O channels" për të treguar informacion mbi kanalet e hapura.
- Në sshd, në direktivën PerSourcePenalties është realizuar opsioni ‘invaliduser’ për të shtuar një vonesë në rastin e përpjekjeve për t’u kyçur me një përdorues që nuk ekziston (në mënyrë të paracaktuar 5 sekonda). Është shtuar mundësia për të treguar vlera të papërmasuara vonesash.
- Në sshd është shtuar opsioni GSSAPIDelegateCredentials për të menaxhuar marrjen e akreditiveve të deleguara të ofruara nga klienti.
- Në ssh-keygen është shtuar mbështetje për regjistrimin e çelësave ED25519 në formatin PKCS8.
- Shtuar mbështetje për skemën e nënshkrimit digjital ed25519, e implementuar përmes libcrypto.
Burimi: opennet.ru
