Pas gjashtë muajsh zhvillimi, është paraqitur lëshimi i OpenSSH 8.9, një implementim të hapur të klientit dhe serverit për funksionimin me protokollet SSH 2.0 dhe SFTP. Në këtë version, vulnerabiliteti në sshd është adresuar, i cili potencialisht lejon qasje pa autentifikim. Problemi shkaktohet nga një tepricë e numrave në kodin e autentifikimit, por përdorimi i tij është i mundur vetëm në kombinim me gabime të tjera logjike në kod.
Në formën aktuale, vulnerabiliteti nuk është i shfrytëzueshëm kur aktivizohet moda e ndarjes së privilegjeve, pasi shfaqja e tij bllokohet nga verifikime të veçanta që kryhen në kodin e mbikëqyrjes së ndarjes së privilegjeve. Moda e ndarjes së privilegjeve është aktivizuar si parazgjedhje që nga viti 2002, duke filluar me OpenSSH 3.2.2, dhe është bërë e detyrueshme që nga lëshimi i OpenSSH 7.5, i publikuar në vitin 2017. Për më tepër, në versionet e portuara të OpenSSH që nga lëshimi 6.5 (viti 2014), vulnerabiliteti bllokohet duke u kompilar me aktivizimin e flamujve të mbrojtjes nga tepricat e numrave.
Ndryshime të tjera:
- Në versionin portativ të OpenSSH, mbështetje e ndërtuar për hashing-in e fjalëkalimeve me algoritmin MD5 është hequr (për rikthim, lejohet lidhja me biblioteka të jashtme si libxcrypt).
- Në ssh, sshd, ssh-add dhe ssh-agent është implementuar një nën-sistem për të kufizuar përcjelljen dhe përdorimin e çelësave të shtuar në ssh-agent. Nën-sistemi lejon përcaktimin e rregullave që përcaktojnë si dhe ku mund të përdoren çelësat në ssh-agent. Për shembull, për të shtuar një çelës që mund të përdoret vetëm për autentikim kur cdo përdorues lidhet me hostin scylla.example.org, përdoruesi perseus me hostin cetus.example.org dhe përdoruesi medea me hostin charybdis.example.org me ridrejtim përmes hostit të ndërmjetëm scylla.example.org, mund të përdoret komandën e mëposhtme: $ ssh-add -h "perseus@cetus.example.org" \ -h "scylla.example.org" \ -h "scylla.example.org>medea@charybdis.example.org" \ ~/ .ssh/ id_ed25519
- Në ssh dhe sshd është shtuar në listën KexAlgorithms, e cila përcakton rendin e zgjedhjes së metodave të shkëmbimit të çelësave, algoritmi hibrid «sntrup761x25519-sha512@openssh.com» (ECDH/x25519 + NTRU Prime), i qëndrueshëm ndaj tentativave të të dhënave nga kompjuterët kuantikë. Në versionin OpenSSH 8.9, ky metod i pajtimit është shtuar ndërmjet metodave ECDH dhe DH, por në versionin e ardhshëm planifikohet të përdoret si i rëndomti.
- Në ssh-keygen, ssh dhe ssh-agent është përmirësuar përpunimi i çelësave të FIDO-tokenëve, të përdorur për verifikimin e pajisjeve, duke përfshirë çelësat për autentikimin biometrik.
- Në ssh-keygen është shtuar komanda «ssh-keygen -Y match-principals» për të verifikuar emrat e përdoruesve në skedarin me listën e emrave të lejuar.
- Në ssh-add dhe ssh-agent është mundësuar dodhja në ssh-agent e çelësave FIDO të mbrojtur me PIN (kërkesa për PIN shfaqet në momentin e autentikimit).
- Në ssh-keygen është lejuar zgjedhja e algoritmit të shenjestrimit (sha512 ose sha256) gjatë formimit të nënshkrimit.
- Në ssh dhe sshd për të rritur performancën është siguruar leximi i të dhënave rrjetërore direkt në bllokun e paketave për të ardhura, duke anashkaluar tamponimin përmes një ndërmjetësimi në stivë. Në të njëjtën mënyrë është realizuar vendosja direkte e të dhënave të pranuara në tamponin e kanalit.
- Në ssh, direktiva PubkeyAuthentication ka zgjeruar listën e parametrave të mbështetur (po|jo|pa kufi|e lidhur me hostin) për të ofruar mundësinë e zgjedhjes së variantit të zgjerimit të protokollit të përdorur.
NĂ« njĂ« nga botimet e ardhshme Ă«shtĂ« planifikuar qĂ« utilitarin scp ta kalojĂ« nĂ« pĂ«rdorimin e SFTP si protokollin e parazgjedhur, pĂ«rveç protokollit tĂ« vjetĂ«r SCP/RCP. SFTP pĂ«rdor metoda mĂ« tĂ« parashikueshme pĂ«r trajtimin e emrave dhe nuk pĂ«rdor trajtimin e glob-ĆablonĂ«ve nĂ« emrat e skedarĂ«ve pĂ«rmes shell-it nĂ« anĂ«n e hostit tjetĂ«r, duke shkaktuar probleme me sigurinĂ«. NĂ« veçanti, kur pĂ«rdoret SCP dhe RCP, serveri merr vendimin se cilat skedarĂ« dhe katalogĂ« t'i dĂ«rgojĂ« klientit, ndĂ«rsa klienti vetĂ«m kontrollon saktĂ«sinĂ« e emrave tĂ« objektit qĂ« iu kthyen, gjĂ« qĂ« nĂ« rastin e mungesĂ«s sĂ« verifikimeve tĂ« duhura nĂ« anĂ«n e klientit lejon server kalimin e emrave tĂ« tjerĂ« skedarĂ«sh, tĂ« ndryshĂ«m nga ata tĂ« kĂ«rkuar. Protokolli SFTP nuk ka kĂ«to probleme, por nuk mbĂ«shtet zbĂ«rthimin e specialeve tĂ« rrugĂ«ve, si "~/". PĂ«r tĂ« eliminuar kĂ«tĂ« ndryshim, nĂ« botimin e kaluar tĂ« OpenSSH, njĂ« zgjerim tjetĂ«r protokolli SFTP u propozua pĂ«r zbĂ«rthimin e rrugĂ«ve ~/ dhe ~user/.
Burimi: opennet.ru
