Megérkezik az OpenSSH 9.6, amely három biztonsági problémát javít, fejlesztéseket hajt végre és még sok mást

OpenSSH

Az OpenSSH olyan alkalmazások halmaza, amelyek lehetővé teszik a hálózaton keresztüli titkosított kommunikációt az SSH protokoll használatával.

Bejelentették az OpenSSH 9.6 új verziójának kiadását, amely számos hibajavítást, valamint néhány új funkciót, számos teljesítményjavítást és még sok mást tartalmaz.

Aki nem ismeri az OpenSSH-t (Open Secure Shell), annak tudnia kell ez egy olyan alkalmazáskészlet, amely lehetővé teszi a titkosított kommunikációt hálózaton keresztül, az SSH protokoll használatával. A Secure Shell program ingyenes és nyílt alternatívájaként hozták létre, amely egy saját szoftver.

Az OpenSSH 9.6 fő újdonságai

Az OpenSSH 9.6 új verziója kiemeli az egyszerűsített ProxyJump-ot, mivel a "%j" helyettesítést hozzáadták az ssh-hoz, kiterjesztve a megadott gazdagépnévre, valamint javítja az instabil vagy nem támogatott fordítójelzők észlelését, mint "-fzero-call-used-regs» csörömpölve.

Egy másik változás, amit az új verzió jelent, az az A ChannelTimeout konfigurálásának támogatása hozzáadásra került az ssh-hoz kliens oldalon, amivel inaktív csatornákat lehet megszüntetni.

Ezenkívül az OpenSSH 9.6 Bevezettük az aláírási algoritmusok granulált vezérlését, mivel egy protokollbővítmény került hozzáadásra az ssh-hez és az sshd-hez a digitális aláírási algoritmusok újratárgyalásához nyilvános kulcsú hitelesítéshez a felhasználónév kézhezvétele után. Például a kiterjesztés használatakor más algoritmusokat is használhat az Ön által megadott felhasználókkal kapcsolatban.

Azt is kiemelik hozzáadott egy protokollbővítményt az ssh-add és az ssh-agent számára a tanúsítványok konfigurálásához a PKCS#11 kulcsok betöltésekor, lo amely lehetővé teszi a PKCS#11 privát kulcsokhoz társított tanúsítványok használatát az összes ssh-agentet támogató OpenSSH-segédprogramban, nem csak az ssh-t.

A hibajavításokkal kapcsolatban megemlítjük, hogy a következő javításokat tartalmazza:

  1. Megoldás a sérülékenység az SSH protokollban (CVE-2023-48795, Terrapin támadás), amely lehetővé teszi a MITM-támadások számára, hogy visszaállítsák a kapcsolatot, hogy kevésbé biztonságos hitelesítési algoritmusokat használjanak, és letiltsák az olyan oldalcsatornás támadások elleni védelmet, amelyek a billentyűzet billentyűleütései közötti késések elemzésével újra létrehozzák a bemenetet. A támadási módszert külön cikkben ismertetjük.
  2. Megoldás a az ssh segédprogram biztonsági rése, amely lehetővé teszi tetszőleges shell-parancsok helyettesítését a speciális karaktereket tartalmazó bejelentkezési és gazdagépértékek manipulálásával. A biztonsági rést akkor lehet kihasználni, ha a támadó az ssh-nek átadott bejelentkezési és gazdagépnév-értékeket, a ProxyCommand és LocalCommand direktívákat vagy a helyettesítő karaktereket (például %u és %h) tartalmazó "match exec" blokkokat szabályozza. Például a rossz bejelentkezés és a gazdagép felülbírálható azokon a rendszereken, amelyek almodulokat használnak a Gitben, mivel a Git nem tiltja speciális karakterek megadását a gazdagép- és felhasználónevekben. Hasonló biztonsági rés jelenik meg a libssh-ban is.
  3. Megoldás a hiba az ssh-agentben, ahol a PKCS#11 privát kulcsok hozzáadásakor, a korlátozások csak a PKCS#11 token által visszaadott első kulcsra vonatkoztak. A probléma nem érinti a normál privát kulcsokat, a FIDO tokeneket vagy a korlátlan kulcsokat.

A egyéb kiemelkedő változások ennek az új verziónak:

  • PubkeyAcceptedAlgoritms a „Felhasználó párosítása” blokkban.
  • Az sshd folyamat jogosultságainak korlátozása érdekében a getpflags() felületet támogató OpenSolaris verziók a PRIV_XPOLICY PRIV_LIMIT helyett.
  • Támogatás hozzáadva az ED25519 privát kulcsok olvasásához PEM PKCS8 formátumban az ssh, sshd, ssh-add és ssh-keygen számára (korábban csak az OpenSSH formátumot támogatták).

Végül ha érdekel, hogy többet tudjon meg róla erről az új verzióról ellenőrizheti a részleteket a következő linkre kattintva.

Hogyan telepítsem az OpenSSH 9.6-et Linuxra?

Azok számára, akik érdeklődnek az OpenSSH új verziójának telepítése iránt, egyelőre megtehetik ennek forráskódjának letöltése és az összeállítás elvégzése a számítógépeiken.

Az új verzió ugyanis még nem került be a fő Linux disztribúciók tárházába. A forráskód megszerzéséhez megteheti a alábbi linkre.

Kész a letöltés, most kibontjuk a csomagot a következő paranccsal:

tar -xvf openssh-9.6.tar.gz

Belépünk a létrehozott könyvtárba:

cd openssh-9.6

Y összeállíthatjuk a következő parancsokat:

./configure --prefix=/opt --sysconfdir=/etc/ssh
make
make install

Hozzáadás előnyben részesített forrásként