ĂshtĂ« publikuar versioni OpenSSH 9.5, njĂ« implementim tĂ« hapur tĂ« klientit dhe serverit pĂ«r pĂ«rdorimin me protokollet SSH 2.0 dhe SFTP.
Ndryshimet kryesore:
- Në ssh-keygen, gjenerimi i çelësave bazuar në nënshkrimin digjital Ed25519, i zhvilluar nga Daniel Bernstein dhe i standardizuar në RFC 8709, është aktivizuar si parazgjedhje. Këto çelësa Ed25519 janë përkrahur që nga versioni OpenSSH 6.5 (viti 2014) dhe janë më të përshtatshëm për shkak të madhësisë së tyre të vogël. Aktivitetet e nënshkrimeve Ed25519 ofrojnë një nivel të lartë sigurie më të lartë se ECDSA dhe DSA, dhe tregojnë një shpejtësi të lartë në verifikim dhe krijim nënshkrimesh. Qëndrueshmëria ndaj thyerjes për Ed25519 është rreth 2^128 (mesatarisht, për të sulmuar Ed25519 kërkohen 2^140 operacione bit), që korrespondon me qëndrueshmërinë e algoritmeve si NIST P-256 dhe RSA me një madhësi çelësi prej 375 bajtësh ose 128-bitësh. Ed25519 gjithashtu nuk ka probleme me kolizionet në hash-a, nuk është i ndjeshëm ndaj sulmeve përmes identifikimit të shpejtësisë së punës së caches (sulmeve të tempullit të caches) dhe sulmeve përmes kanaleve anësore.
- NĂ« utilitarin ssh Ă«shtĂ« shtuar mbrojtja ndaj sulmeve pĂ«rmes kanaleve anĂ«sore qĂ« analizojnĂ« vonesat ndĂ«rmjet shtypjeve tĂ« çelĂ«sit nĂ« tastierĂ« pĂ«r tĂ« riprodhuar inputin. KĂ«to sulme bazohen nĂ« faktin se vonesat ndĂ«rmjet shtypjeve gjatĂ« shkrimit varen nga pozita e çelĂ«save nĂ« tastierĂ« (p.sh., reagimi kur shtypni shkronjĂ«n âFâ Ă«shtĂ« mĂ« i shpejtĂ« sesa kur shkrimni âQâ apo âXâ, pasi pĂ«r tĂ« shtypur kĂ«rkohet mĂ« pak lĂ«vizje e gishtave). SSH ka qenĂ« i ekspozuar ndaj kĂ«tyre sulmeve, pasi dĂ«rgonte informacionin mbi simbolet e futura nĂ« njĂ« paketĂ« tĂ« veçantĂ« menjĂ«herĂ« pas çdo shtypjeje, duke korrelacionuar kĂ«shtu vonesat ndĂ«rmjet dĂ«rgimit tĂ« paketave me vonesat e shtypjeve tĂ« çelĂ«sit.
PĂ«r tĂ« fshehur karakteristikat e inputit interaktiv nĂ« trafik, nĂ« ssh Ă«shtĂ« implementuar dĂ«rgimi i tĂ« dhĂ«nave jo posaçërisht gjatĂ« shkrimit, por vetĂ«m nĂ« intervale tĂ« fikse kohore (parazgjedhje 20 ms). PĂ«r mĂ« tepĂ«r, pĂ«r tĂ« ngatĂ«rruar sulmuesit, nĂ« momente tĂ« rastĂ«sishme pas dĂ«rgimit tĂ« informacionit tĂ« vĂ«rtetĂ« dĂ«rgohen shtypje tĂ« rreme. PĂ«r tĂ« konfiguruar mbrojtjen, nĂ« ssh_config Ă«shtĂ« shtuar parametri âObscureKeystrokeTimingâ.
- NĂ« ssh dhe sshd Ă«shtĂ« realizuar mbĂ«shtetje pĂ«r zgjerimin e protokollit SSH âping@openssh.comâ, i cili shton njĂ« lloj tĂ« ri mesazhesh SSH2_MSG_PING dhe SSH2_MSG_PONG pĂ«r dĂ«rgimin periodik tĂ« paketave nĂ« intervale tĂ« barabarta kohe. Zgjerimi Ă«shtĂ« i nevojshĂ«m pĂ«r mbrojtjen e pĂ«rmendur mĂ« parĂ« ndaj sulmeve pĂ«rmes kanaleve anĂ«sore.
- Në sshd, është lejuar tejkalimi i direktivave Sybsystem përmes bllokimeve Match.
- Në sshd, procesi i përpunimit të thonjëve në direktivën Subsystem është ndryshuar, tani ruhet për komandat dhe argumentet, që mund të çojë në humbjen e kompatibilitetit me konfigurime shumë të rralla.
Burimi: opennet.ru
