OpenSSH 10.5 ซึ่งเป็นซอฟต์แวร์โอเพนซอร์สสำหรับใช้งานทั้งไคลเอ็นต์และเซิร์ฟเวอร์สำหรับ SSH 2.0 และ SFTP ได้ถูกปล่อยออกมาแล้ว การเปลี่ยนแปลงที่สำคัญได้แก่:
- ปัจจุบัน OpenSSH เวอร์ชันพกพาต้องการการสนับสนุนการเข้ารหัสแบบวงรี (ECC) ในไลบรารี libcrypto รวมถึงการสนับสนุนวงรี NISTP521 ด้วย การสนับสนุนนี้เปิดใช้งานโดยค่าเริ่มต้นในไลบรารี libcrypto จากโครงการ LibreSSL, OpenSSL, BoringSSL และ AWS LC
- เมื่อทำการรีเซ็ตรหัสผ่านสำหรับคีย์ส่วนตัวของโทเค็น FIDO โปรแกรมยูทิลิตี้ ssh-keygen จะตั้งค่าแฟล็ก touch-required และ verify-required ซึ่งต้องได้รับการยืนยันจากผู้ใช้
- โปรแกรม ssh ได้เปลี่ยนลำดับการใช้ใบรับรองสำหรับการตรวจสอบสิทธิ์ด้วยคีย์สาธารณะ โดยคีย์ FIDO ที่ไม่ต้องการการดำเนินการใดๆ จากผู้ใช้จะถูกใช้เป็นอันดับแรก และคีย์ที่ต้องใช้ PIN หรือการตรวจสอบด้วยไบโอเมตริกจะถูกใช้เป็นลำดับสุดท้าย
- เพิ่มคำสั่ง "ssh -Z user" เพื่อแสดงรายการคีย์ตามลำดับที่ใช้สำหรับการตรวจสอบสิทธิ์ด้วยคีย์สาธารณะ
- แก้ไขปัญหาด้านความปลอดภัยแล้ว:
- แก้ไขปัญหาการจัดการคำขอผูกเซสชันที่ไม่ถูกต้องเมื่อ SSH Agent ถูกบล็อก ซึ่งส่งผลให้ SSH Agent อนุญาตให้ดำเนินการระยะไกลที่ควรทำเฉพาะในเครื่องเท่านั้น เช่น การเพิ่มโทเค็น PKCS#11 และการใช้คีย์ที่เชื่อมโยงกับเซิร์ฟเวอร์เฉพาะในการตั้งค่า แทนที่จะปฏิเสธการเข้าถึง
- ในไคลเอ็นต์ SSH ปัญหาการใช้งานหลังจากถูกปล่อย (use-after-free) ที่อาจเกิดขึ้นเมื่อทำการเชื่อมต่อ SSH หลายรายการผ่านซ็อกเก็ตเดียวได้รับการแก้ไขแล้ว หากมีการเพิ่มการส่งต่อพอร์ตใหม่ในขณะที่ไคลเอ็นต์ยังคงรออยู่ เซิร์ฟเวอร์ เป็นการตอบสนองต่อการเปิดทางในด่านก่อนหน้า
- ขณะนี้ sshd ได้นำข้อจำกัดที่ตั้งค่าผ่านแฟล็ก "restrict" ในไฟล์ authorized_keys ไปใช้กับอุโมงค์ที่ส่งต่ออย่างถูกต้องแล้ว
ที่มา: opennet.ru
