Az OpenSSH 10.4 kritikus biztonsági fejlesztésekkel és a posztkvantum kriptográfia jövőjével érkezik.

  • Az OpenSSH 10.4 új verziója kijavítja az sftp és scp fájlokban észlelt sebezhetőségeket, amelyek lehetővé tették a rosszindulatú szerverek számára, hogy manipulálják a letöltött fájlok helyét.
  • A posztkvantum digitális aláírások kísérleti támogatását vezetik be az ML-DSA 44 és az Ed25519 kombinált sémájának használatával a jövőbeli fenyegetések előrejelzése érdekében.
  • A rendszergazdáknak figyelniük kell az inkompatibilis változásokra, például a kis- és nagybetűk megkülönböztetésére az sshd konfigurációjában és a szigorúbb követelményekre Linuxon.
  • A frissítés megerősíti az átviteli protokollt, hogy megakadályozza a rosszindulatú kliensek vagy szerverek szükségtelen memóriafogyasztását.

OpenSSH 10.4

Rendszergazdák számára, az indítás de OpenSSH 10.4 Ez egy karbantartási frissítést jelent, amely bár nem foglalkozik azonnali kritikus vészhelyzettel, elengedhetetlen a kommunikáció integritásának megőrzéséhez távoli. Ez az eszköz, amely a Linux és Unix szerverekhez való biztonságos hozzáférés tényleges szabványa, számos javítást telepített, amelyek a fájlátviteli hibáktól kezdve a protokoll szolgáltatásmegtagadási támadásokkal szembeni ellenálló képességének javításáig mindent lefednek.

Bár nincs bizonyíték arra, hogy ezeket a sebezhetőségeket tömegesen kihasználnák, az óvatosság mindig a legjobb kiberbiztonsági stratégia. A közösség üdvözölte ezt a kiadást, mint szükséges lépést afelé. a digitális infrastruktúra megerősítéseKülönösen a vállalati környezetekben és adatközpontokban, ahol az SFTP vagy SCP segítségével történő folyamatautomatizálás mindennapos. Nem csak a hibák javításáról van szó, hanem arról is, hogy a biztonsági lécet még a problémák eszkalálódása előtt emeljük, követve az olyan verziók példáját, mint a OpenSSH 10.3 és biztonsági változásai.

OpenSSH 10.1
Kapcsolódó cikk:
OpenSSH 10.1: Minden újdonság a biztonság, a hálózatépítés és a konfiguráció terén

Az OpenSSH 10.4 biztonsági javításokat vezet be a fájlátvitelhez

A frissítés egyik kiemelkedő eleme az SFTP és SCP átviteli eszközökkel kapcsolatos problémák megoldása. A Swival Security Scanner munkájának köszönhetően kiderült, hogy egy rosszindulatú távoli szerver becsaphatta a klienst a következőbe: fájlok írása váratlan könyvtárakba vagy akár a kívánt célútvonalon kívül is. Az scp esetében ez a hiba lehetővé tette, hogy a fájlok a cél szülőkönyvtárába kerüljenek, ami megzavarhatta a felhőalapú adatszervezést vagy automatizálási rendszert.

Másrészt kijavítottunk egy „felszabadítás utáni használat” hibát az SSH kliensben. Ez a hiba akkor fordulhatott elő, ha a szerver megváltoztatta a hosztkulcsát egy kulcscsere során. Ezenkívül az SSH szerver jelentős frissítéseket kapott; például egy olyan probléma, ahol A belső sftp szolgáltatás csonkolta a hosszú argumentumokatEz azt okozhatja, hogy a parancssor végére helyezett kritikus biztonsági beállításokat a rendszergazda észrevétlenül figyelmen kívül hagyja.

OpenSSH 10.0
Kapcsolódó cikk:
Az OpenSSH 10.0 megerősíti a kriptográfiai biztonságot és újratervezi a hitelesítési architektúrát

Előretekintés a posztkvantum korszakra

A kriptográfia szerelmesei számára a legszembetűnőbb újdonság az összetett aláírási séma kísérleti támogatásának beépítése. Ez az újítás a posztkvantum ML-DSA 44 algoritmust ötvözi a már bevált Ed25519-cel. Bár ma még tudományos fantasztikumnak tűnik, a lépés célja a kommunikáció javítása. ellenáll a jövő kvantumszámítógépeinek számítási teljesítményénekFontos megjegyezni, hogy ez a funkció alapértelmezés szerint nincs engedélyezve, így azoknak, akik ki szeretnék próbálni, külön kell generálniuk a kulcsaikat az ssh-keygen paranccsal.

Ez a hibrid implementáció a „kettős védelem” filozófiáját követi, biztosítva, hogy ha a két algoritmus egyikében a jövőben gyengeség keletkezik, a másik továbbra is fenntartja a kapcsolat biztonságát. Azoknak a technológiai vállalatoknak, amelyek már tervezik a sajátjukat átállás a kvantumbiztonsági szabványokraAz OpenSSH 10.4 ideális platformot kínál a tesztelés ellenőrzött környezetben történő megkezdéséhez a jelenlegi stabilitás feláldozása nélkül.

Technikai változtatások és lehetséges inkompatibilitások

Nem csak biztonsági javításokról van szó; vannak olyan változások is, amelyek némi fejfájást okozhatnak azoknak, akik automatizált szkripteket kezelnek. Mostantól a szerverkonfiguráció kiíratására szolgáló sshd -G parancs megjeleníti a vonatkozó direktívákat. nagy- és kisbetűk használataEz azt jelenti, hogy ha van egy szkripted, amely pontosan a kisbetűs „pubkeyauthentication” karakterláncot keresi, akkor valószínűleg hibát fog produkálni, amikor a „PubkeyAuthentication” karakterlánccal találkozik, ezért át kell tekintened ezeket az automatizálásokat.

A seccomp sandboxot használó Linux rendszereken a szabályzat sokkal szigorúbb lett. Ha a rendszer nem tudja aktiválni ezeket az elkülönítési intézkedéseket, Az sshd szolgáltatás egyszerűen nem fog működni A hiba egyszerű naplózása helyett ez egy drasztikus biztonsági intézkedés, amely arra kényszeríti a rendszergazdákat, hogy biztosítsák a kernelek és a biztonsági konfigurációk naprakészségét a váratlan szolgáltatáskiesések megelőzése érdekében.

Az OpenSSH ezen új verziója ismét bebizonyítja, miért marad a távoli adminisztráció gerince, ötvözve a gyakorlati fájlkezelési hibák megoldását a kriptográfiai biztonság hosszú távú jövőképével. Ideális alkalom nyílik arra, hogy a műszaki érdekelt felek cselekedjenek. tekintse át a frissítési ciklusokat és implementálja ezeket a változtatásokat, ügyelve arra, hogy először tesztelje az új konfigurációs kimenet és a tesztkörnyezeti követelmények hatását a tesztszervereken, mielőtt éles környezetbe lépne.

OpenSSH
Kapcsolódó cikk:
Megérkezik az OpenSSH 9.6, amely három biztonsági problémát javít, fejlesztéseket hajt végre és még sok mást

Hozzáadás előnyben részesített forrásként