Pas pas gjashtë muajsh zhvillimi lëshimi , implementimi i hapur i klientit dhe serverit për të punuar me protokollet SSH 2.0 dhe SFTP.
Një vëmendje të veçantë në këtë version meritojnë eliminimi i dobësisë që prek ssh, sshd, ssh-add dhe ssh-keygen. Problemi ndodhet në kodin e analizës së çelësave të mbyllur me tipin XMSS dhe lejon një sulmues të iniciojë një tepërmbushje të numrave. Dobësia është e shënuar si e përdorur, por me pak aplikime, pasi mbështetja për çelësat XMSS i përket mundësive eksperimentale, të cilat janë të çaktivizuara si parazgjedhje (në versionin portable në autoconf as nuk është parashikuar një opsion ndërtimi për aktivizimin e XMSS).
Ndryshimet kryesore:
- NĂ« ssh, sshd dhe ssh-agent kode qĂ« pengon rikthimin e çelĂ«sit privat qĂ« ndodhet nĂ« memorje, si rezultat i sulmeve pĂ«rmes kanaleve tĂ« jashtme, tĂ« tilla si , dhe . ĂelĂ«sat privat tani enkriptohen gjatĂ« ngarkimit nĂ« memorie dhe dekriptohen vetĂ«m nĂ« momentet e pĂ«rdorimit, ndĂ«rsa gjatĂ« gjithĂ« kohĂ«s pĂ«rmbahen tĂ« enkriptuara. Me njĂ« qasje tĂ« tillĂ«, pĂ«r tĂ« rikuperuar me sukses çelĂ«sin e mbyllur, njĂ« sulmuesit i nevojitet tĂ« rikuperojĂ« paraprakisht njĂ« çelĂ«s ndĂ«rmjetar tĂ« gjeneruar rastĂ«sisht me madhĂ«si 16 KB, i pĂ«rdorur pĂ«r enkriptimin e çelĂ«sit kryesor, gjĂ« qĂ« Ă«shtĂ« e pakĂ«t nĂ« kushte tĂ« frekuencĂ«s sĂ« gabimeve tĂ« rikuperimit qĂ« i pĂ«rkasin sulmeve moderne.
- Në u shtua mbështetje eksperimentale për një skemë të thjeshtuar për krijimin dhe verifikimin e nënshkrimeve digjitale. Nënshkrimet digjitale mund të krijohen duke përdorur çelësa SSH të zakonshëm, të ruajtur në disk ose në ssh-agent, dhe të verifikohen me një përdorim të ngjashëm me authorized_keys . Në nënshkrimin digjital integrohet informacioni mbi hapësirën e emrit për të përjashtuar konfuzionin gjatë aplikimit në fusha të ndryshme (për shembull, për email dhe skedarë);
- ssh-keygen tanihet automatikisht në përdorimin e algoritmit rsa-sha2-512 për të verifikuar certifikatat me nënshkrimin dixhital të bazuar në çelësin RSA (kur punon në modin CA). Certifikatat e tilla nuk janë të pajtueshme me lëshimet më të hershme se OpenSSH 7.2 (për të siguruar pajtueshmërinë, duhet të tejkaloni llojin e algoritmit, për shembull nëpërmjet thirrjes "ssh-keygen -t ssh-rsa -s ...");
- Në ssh, shprehja ProxyCommand tani mbështet zbulimin e zëvendësimit "%n" (emri i hostit i specifikuar në adresën);
- Në listat e algoritmeve të enkriptimit për ssh dhe sshd, për inserimin e algoritmeve të ofruara si parazgjedhje tani mund të përdoret simboli "^". Për shembull, për të shtuar ssh-ed25519 në listën e parazgjedhjes, mund të specifikoni "HostKeyAlgorithms ^ssh-ed25519";
- Në ssh-keygen, është siguruar që komenti i lidhur me çelësin të shfaqet gjatë nxjerrjes së çelësit publik nga ai privat;
- Në ssh-keygen, është shtuar mundësia e përdorimit të flagut "-v" gjatë kryerjes së operacioneve të kërkimit të çelësave (për shembull, "ssh-keygen -vF host"), e cila çon në shfaqjen e një nënshkrimi të qartë të hostit;
- Shtuar mundësinë e përdorimit si një format alternativ për ruajtjen e çelqeve privatë në disk. Formati PEM vazhdon të përdoret si standart, ndërsa PKCS8 mund të jetë i dobishëm për të arritur kompatibilitetin me aplikacione të palëve të treta.
Burimi: opennet.ru
