OpenSSH 9.6 vine corectând trei probleme de securitate, implementează îmbunătățiri și multe altele

deschidessh

OpenSSH este un set de aplicații care permit comunicații criptate printr-o rețea, folosind protocolul SSH.

Lansarea noii versiuni de OpenSSH 9.6 a fost anunțată, iar această versiune include câteva remedieri de erori și include, de asemenea, câteva funcții noi, câteva îmbunătățiri de performanță și multe altele.

Pentru cei care nu sunt conștienți de OpenSSH (Open Secure Shell) ar trebui să știe asta acesta este un set de aplicații care permit comunicații criptate pe o rețea, utilizând protocolul SSH. A fost creat ca o alternativă gratuită și deschisă la programul Secure Shell, care este software proprietar.

Principalele caracteristici noi ale OpenSSH 9.6

În această nouă versiune a OpenSSH 9.6, ProxyJump simplificat iese în evidență, deoarece înlocuirea „%j” a fost adăugată la ssh, extinzându-se la numele de gazdă specificat, precum și detectarea îmbunătățită a steagurilor compilatorului instabile sau neacceptate, ca „-fzero-call-used-regs» în clang.

O altă modificare pe care o prezintă noua versiune este aceea Suportul pentru configurarea ChannelTimeout a fost adăugat la ssh pe partea client, care poate fi folosit pentru a termina canalele inactive.

În plus, în OpenSSH 9.6 Introducerea controlului granular al algoritmilor de semnătură, deoarece a fost adăugată o extensie de protocol la ssh și sshd pentru a renegocia algoritmii de semnătură digitală pentru autentificarea cu cheie publică după primirea numelui de utilizator. De exemplu, atunci când utilizați extensia, puteți utiliza selectiv alți algoritmi în raport cu utilizatorii pe care îi specificați.

De asemenea, se evidențiază faptul că a adăugat o extensie de protocol la ssh-add și ssh-agent pentru a configura certificatele la încărcarea cheilor PKCS#11, lo care permite ca certificatele asociate cu cheile private PKCS#11 să fie utilizate în toate utilitățile OpenSSH care acceptă ssh-agent, nu doar ssh.

În ceea ce privește remedierea erorilor, se menționează că sunt incluse următoarele remedieri:

  1. Soluție la vulnerabilitate în protocolul SSH (CVE-2023-48795, atac Terrapin), care permite unui atac MITM să inverseze conexiunea pentru a utiliza algoritmi de autentificare mai puțin siguri și să dezactiveze protecția împotriva atacurilor pe canalele laterale care recreează intrarea prin analizarea întârzierilor dintre apăsările de taste de pe tastatură. Metoda de atac este descrisă într-un articol de știri separat.
  2. Soluție la vulnerabilitate în utilitarul ssh care permite înlocuirea comenzilor shell arbitrare prin manipularea valorilor de conectare și gazdă care conțin caractere speciale. Vulnerabilitatea poate fi exploatată dacă un atacator controlează valorile de conectare și nume de gazdă transmise către ssh, directivele ProxyCommand și LocalCommand sau blocurile „match exec” care conțin caractere joker precum %u și %h. De exemplu, autentificarea și gazda greșite pot fi suprascrise pe sistemele care folosesc submodule în Git, deoarece Git nu interzice specificarea caracterelor speciale în numele de gazdă și numele de utilizator. O vulnerabilitate similară apare și în libssh.
  3. Solutie la eroare în ssh-agent unde, la adăugarea cheilor private PKCS#11, restricțiile au fost aplicate numai primei chei returnate de jetonul PKCS#11. Problema nu afectează cheile private obișnuite, jetoanele FIDO sau cheile nerestricționate.

Dintre alte schimbări care se remarcă a acestei noi versiuni:

  • PubkeyAcceptedAlgorithms în blocul „Potriviți utilizatorul”.
  • Pentru a limita privilegiile procesului sshd, versiunile OpenSolaris care acceptă interfața getpflags() folosesc PRIV_XPOLICY în loc de PRIV_LIMIT.
  • S-a adăugat suport pentru citirea cheilor private ED25519 în format PEM PKCS8 pentru ssh, sshd, ssh-add și ssh-keygen (anterior doar formatul OpenSSH era acceptat).

În cele din urmă dacă sunteți interesat să aflați mai multe despre asta despre această nouă versiune, puteți verifica detaliile accesând următorul link.

Cum se instalează OpenSSH 9.6 pe Linux?

Pentru cei care sunt interesați să poată instala această nouă versiune de OpenSSH pe sistemele lor, deocamdată o pot face descărcând codul sursă al acestuia și efectuând compilarea pe computerele lor.

Acest lucru se datorează faptului că noua versiune nu a fost încă inclusă în depozitele principalelor distribuții Linux. Pentru a obține codul sursă, puteți face din următorul link.

Descărcarea a fost efectuată, acum vom dezarhiva pachetul cu următoarea comandă:

tar -xvf openssh-9.6.tar.gz

Intrăm în directorul creat:

cd openssh-9.6

Y putem compila cu următoarele comenzi:

./configure --prefix=/opt --sysconfdir=/etc/ssh
make
make install

Adăugați ca sursă preferată în Google