Το OpenSSH 9.6 έρχεται για να διορθώσει τρία προβλήματα ασφαλείας, να εφαρμόσει βελτιώσεις και άλλα

OpenSSH

Το OpenSSH είναι ένα σύνολο εφαρμογών που επιτρέπουν κρυπτογραφημένες επικοινωνίες μέσω δικτύου, χρησιμοποιώντας το πρωτόκολλο SSH.

Ανακοινώθηκε η κυκλοφορία της νέας έκδοσης του OpenSSH 9.6 και αυτή η έκδοση περιλαμβάνει αρκετές διορθώσεις σφαλμάτων και περιλαμβάνει επίσης ορισμένες νέες δυνατότητες, αρκετές βελτιώσεις απόδοσης και πολλά άλλα.

Για όσους δεν γνωρίζουν το OpenSSH (Open Secure Shell) πρέπει να το γνωρίζουν Αυτό είναι ένα σύνολο εφαρμογών που επιτρέπουν κρυπτογραφημένες επικοινωνίες μέσω δικτύου, χρησιμοποιώντας το πρωτόκολλο SSH. Δημιουργήθηκε ως μια ελεύθερη και ανοιχτή εναλλακτική λύση στο πρόγραμμα Secure Shell, το οποίο είναι ιδιόκτητο λογισμικό.

Κύρια νέα χαρακτηριστικά του OpenSSH 9.6

Σε αυτή τη νέα έκδοση που παρουσιάζεται του OpenSSH 9.6, ξεχωρίζει το απλοποιημένο ProxyJump, καθώς η αντικατάσταση "%j" προστέθηκε στο ssh, επεκτείνοντας το καθορισμένο όνομα κεντρικού υπολογιστή, καθώς και τη βελτιωμένη ανίχνευση ασταθών ή μη υποστηριζόμενων σημαιών μεταγλωττιστή, όπως "-fzero-call-used-regs» σε κραυγή.

Μια άλλη αλλαγή που παρουσιάζει η νέα έκδοση είναι αυτή Η υποστήριξη για τη ρύθμιση παραμέτρων ChannelTimeout έχει προστεθεί στο ssh στην πλευρά του πελάτη, το οποίο μπορεί να χρησιμοποιηθεί για τον τερματισμό ανενεργών καναλιών.

Επιπλέον, στο OpenSSH 9.6 Εισήχθη ο λεπτομερής έλεγχος αλγορίθμων υπογραφής, αφού προστέθηκε επέκταση πρωτοκόλλου σε ssh και sshd για επαναδιαπραγμάτευση αλγορίθμων ψηφιακής υπογραφής για έλεγχο ταυτότητας δημόσιου κλειδιού μετά τη λήψη του ονόματος χρήστη. Για παράδειγμα, όταν χρησιμοποιείτε την επέκταση, μπορείτε να χρησιμοποιήσετε επιλεκτικά άλλους αλγόριθμους σε σχέση με τους χρήστες που καθορίζετε.

Τονίζεται επίσης ότι πρόσθεσε μια επέκταση πρωτοκόλλου στο ssh-add και το ssh-agent για τη διαμόρφωση των πιστοποιητικών κατά τη φόρτωση κλειδιών PKCS#11, lo που επιτρέπει τη χρήση πιστοποιητικών που σχετίζονται με ιδιωτικά κλειδιά PKCS#11 σε όλα τα βοηθητικά προγράμματα OpenSSH που υποστηρίζουν ssh-agent, όχι μόνο ssh.

Σχετικά με τις διορθώσεις σφαλμάτων, αναφέρεται ότι περιλαμβάνονται οι ακόλουθες διορθώσεις:

  1. Λύση στο ευπάθεια στο πρωτόκολλο SSH (CVE-2023-48795, επίθεση Terrapin), το οποίο επιτρέπει σε μια επίθεση MITM να επαναφέρει τη σύνδεση για να χρησιμοποιεί λιγότερο ασφαλείς αλγόριθμους ελέγχου ταυτότητας και να απενεργοποιεί την προστασία από επιθέσεις πλευρικού καναλιού που αναπαράγουν τα δεδομένα αναλύοντας τις καθυστερήσεις μεταξύ των πληκτρολογήσεων στο πληκτρολόγιο. Η μέθοδος επίθεσης περιγράφεται σε ξεχωριστό άρθρο ειδήσεων.
  2. Λύση στο ευπάθεια στο βοηθητικό πρόγραμμα ssh που επιτρέπει την αντικατάσταση αυθαίρετων εντολών φλοιού με το χειρισμό των τιμών σύνδεσης και κεντρικού υπολογιστή που περιέχουν ειδικούς χαρακτήρες. Η ευπάθεια μπορεί να εκμεταλλευτεί εάν ένας εισβολέας ελέγχει τις τιμές σύνδεσης και ονόματος κεντρικού υπολογιστή που μεταβιβάζονται στο ssh, τις οδηγίες ProxyCommand και LocalCommand ή μπλοκ "match exec" που περιέχουν χαρακτήρες μπαλαντέρ όπως %u και %h. Για παράδειγμα, η λανθασμένη σύνδεση και ο κεντρικός υπολογιστής μπορούν να παρακαμφθούν σε συστήματα που χρησιμοποιούν υπομονάδες στο Git, καθώς το Git δεν απαγορεύει τον καθορισμό ειδικών χαρακτήρων στα ονόματα κεντρικών υπολογιστών και χρηστών. Μια παρόμοια ευπάθεια εμφανίζεται επίσης στο libssh.
  3. Λύση στο σφάλμα στο ssh-agent όπου, κατά την προσθήκη ιδιωτικών κλειδιών PKCS#11, οι περιορισμοί εφαρμόστηκαν μόνο στο πρώτο κλειδί που επιστράφηκε από το διακριτικό PKCS#11. Το ζήτημα δεν επηρεάζει τα κανονικά ιδιωτικά κλειδιά, τα διακριτικά FIDO ή τα απεριόριστα κλειδιά.

Του άλλες αλλαγές που ξεχωρίζουν αυτής της νέας έκδοσης:

  • PubkeyAcceptedAlgorithms στο μπλοκ "Ταίριασμα χρήστη".
  • Για να περιοριστούν τα δικαιώματα της διαδικασίας sshd, οι εκδόσεις OpenSolaris που υποστηρίζουν τη διεπαφή getpflags() χρησιμοποιούν το PRIV_XPOLICY αντί για PRIV_LIMIT.
  • Προστέθηκε υποστήριξη για ανάγνωση ιδιωτικών κλειδιών ED25519 σε μορφή PEM PKCS8 για ssh, sshd, ssh-add και ssh-keygen (παλαιότερα υποστηριζόταν μόνο η μορφή OpenSSH).

Τελικά αν ενδιαφέρεστε να μάθετε περισσότερα γι 'αυτό σχετικά με αυτήν τη νέα έκδοση, μπορείτε να ελέγξετε τις λεπτομέρειες μεταβαίνοντας στον παρακάτω σύνδεσμο.

Πώς να εγκαταστήσετε το OpenSSH 9.6 σε Linux;

Για όσους ενδιαφέρονται να εγκαταστήσουν αυτήν τη νέα έκδοση του OpenSSH στα συστήματά τους, για τώρα μπορούν να το κάνουν λήψη του πηγαίου κώδικα αυτού και εκτελούν τη συλλογή στους υπολογιστές τους.

Αυτό συμβαίνει επειδή η νέα έκδοση δεν έχει ακόμη συμπεριληφθεί στα αποθετήρια των κύριων διανομών Linux. Για να λάβετε τον πηγαίο κώδικα, μπορείτε να το κάνετε από το παρακάτω σύνδεσμο.

Έγινε η λήψη, τώρα θα αποσυμπιέσουμε το πακέτο με την ακόλουθη εντολή:

tar -xvf openssh-9.6.tar.gz

Μπαίνουμε στον δημιουργημένο κατάλογο:

cd openssh-9.6

Y μπορούμε να συντάξουμε με τις ακόλουθες εντολές:

./configure --prefix=/opt --sysconfdir=/etc/ssh
make
make install

Προσθήκη ως προτιμώμενης πηγής