OpenSSH 10.5, một phần mềm mã nguồn mở hỗ trợ cả máy khách và máy chủ cho SSH 2.0 và SFTP, đã được phát hành. Những thay đổi chính bao gồm:
- Phiên bản di động của OpenSSH hiện yêu cầu hỗ trợ mật mã đường cong elliptic (ECC) trong thư viện libcrypto, bao gồm hỗ trợ cho đường cong elliptic NISTP521. Hỗ trợ này được bật mặc định trong các triển khai libcrypto từ các dự án LibreSSL, OpenSSL, BoringSSL và AWS LC.
- Khi đặt lại mật khẩu cho khóa riêng của thiết bị FIDO, tiện ích ssh-keygen hiện thiết lập các cờ touch-required và verify-required, yêu cầu người dùng xác nhận.
- Tiện ích ssh đã thay đổi thứ tự sử dụng chứng chỉ để xác thực khóa công khai: các khóa FIDO không yêu cầu thao tác của người dùng sẽ được sử dụng trước, và các khóa yêu cầu mã PIN hoặc xác minh sinh trắc học sẽ được sử dụng sau cùng.
- Đã thêm lệnh "ssh -Z user" để liệt kê các khóa theo thứ tự chúng được sử dụng cho xác thực khóa công khai.
- Đã khắc phục sự cố bảo mật:
- Đã khắc phục lỗi xử lý không chính xác các yêu cầu liên kết phiên khi SSH Agent bị chặn, dẫn đến việc SSH Agent cho phép thực hiện các thao tác từ xa mà đáng lẽ chỉ được phép thực hiện cục bộ, chẳng hạn như thêm mã thông báo PKCS#11 và sử dụng các khóa được liên kết với các máy chủ cụ thể trong cài đặt, thay vì từ chối truy cập.
- Trong trình khách SSH, một vấn đề tiềm ẩn về sử dụng bộ nhớ sau khi đã giải phóng (use-after-free) đã được loại bỏ. Vấn đề này xảy ra khi ghép nối nhiều kết nối SSH thông qua một socket duy nhất nếu một thiết lập chuyển tiếp cổng mới được thêm vào trong khi trình khách vẫn đang chờ. người phục vụ Phản hồi cho phần mở đầu của lượt chuyền trước.
- sshd hiện đã áp dụng chính xác các hạn chế được thiết lập thông qua cờ "restrict" trong tệp authorized_keys cho các đường hầm được chuyển tiếp.
Nguồn: opennet.ru
