OpenSSH 10.4 מגיע עם שיפורי אבטחה קריטיים ועתיד הקריפטוגרפיה הפוסט-קוונטית

  • הגרסה החדשה של OpenSSH 10.4 מתקנת פגיעויות שזוהו ב-sftp וב-scp שאפשרו לשרתים זדוניים לתמרן את מיקום הקבצים שהורדו.
  • תמיכה ניסיונית בחתימות דיגיטליות פוסט-קוונטיות מוצגת באמצעות הסכימה המשולבת ML-DSA 44 ו-Ed25519 כדי לצפות איומים עתידיים.
  • מנהלי מערכת צריכים לשים לב לשינויים שאינם תואמים, כגון רגישות לאותיות גדולות וקטנות בתצורת sshd ודרישות מחמירות יותר בלינוקס.
  • העדכון מחזק את פרוטוקול התעבורה כדי למנוע צריכת זיכרון מיותרת על ידי לקוחות או שרתים בעלי התנהגות זדונית.

OpenSSH 10.4

עבור מנהלי מערכת, השיגור de OpenSSH 10.4 זהו עדכון תחזוקה שאינו מטפל במצב חירום קריטי מיידי, חיוני לשמירה על שלמות התקשורת מרחוק. כלי זה, שהוא הסטנדרט דה פקטו לגישה מאובטחת לשרתי לינוקס ויוניקס, פרס סדרה של תיקונים המכסים הכל, החל מפגמים בהעברת קבצים ועד שיפורים בעמידות הפרוטוקול מפני התקפות מניעת שירות.

למרות שאין ראיות לכך שפגיעויות אלו מנוצלות בקנה מידה עצום, זהירות היא תמיד אסטרטגיית אבטחת הסייבר הטובה ביותר. הקהילה קיבלה בברכה את הגרסה הזו כצעד הכרחי לקראת לחזק את התשתית הדיגיטליתבמיוחד בסביבות ארגוניות ובמרכזי נתונים שבהן אוטומציה של תהליכים באמצעות SFTP או SCP היא תופעה נפוצה. זה לא רק תיקון באגים, אלא העלאת רף האבטחה לפני שהבעיות מחמירות, בעקבות גרסאות כמו OpenSSH 10.3 ושינויי האבטחה שלו.

OpenSSH 10.1
Artaculo relacionado:
OpenSSH 10.1: כל מה שחדש באבטחה, רשתות ותצורה

OpenSSH 10.4 מציג תיקוני אבטחה להעברת קבצים

אחת הנקודות הבולטות של עדכון זה היא פתרון הבעיות בכלי העברת ה-SFTP וה-SCP. הודות לעבודתו של Swival Security Scanner, התגלה ששרת מרוחק זדוני יכול להערים על הלקוח ולגרום לו... כתיבת קבצים לתיקיות בלתי צפויות או אפילו מחוץ לנתיב היעד המיועד. במקרה של scp, פגם זה איפשר לקבצים להגיע לספריית האב של היעד, מה שעלול לשבש כל ארגון נתונים מבוסס ענן או מערכת אוטומציה.

מצד שני, תוקנה שגיאת 'use-after-free' בלקוח SSH. שגיאה זו עלולה להתרחש אם השרת שינה את מפתח המארח שלו במהלך החלפת מפתחות. בנוסף, שרת ה-SSH קיבל עדכונים משמעותיים; לדוגמה, בעיה שבה שירות ה-sftp הפנימי קיצר ארגומנטים ארוכיםדבר זה עלול לגרום להתעלמות מאפשרויות אבטחה קריטיות הממוקמות בסוף שורת פקודה מבלי שהמנהל ישים לב.

OpenSSH 10.0
Artaculo relacionado:
OpenSSH 10.0 מחזק את האבטחה ההצפנה ומעצב מחדש את ארכיטקטורת האימות

מבט קדימה לעידן הפוסט-קוונטי

המאפיין הבולט ביותר עבור חובבי קריפטוגרפיה הוא הכללת תמיכה ניסיונית בסכימת חתימה מורכבת. חידוש זה משלב את אלגוריתם ML-DSA 44 הפוסט-קוונטי עם Ed25519 שכבר קיים. למרות שזה עדיין נראה כמו מדע בדיוני כיום, מהלך זה נועד לשפר את התקשורת. לעמוד בכוח המחשוב של מחשבי הקוונטים העתידייםחשוב לציין שתכונה זו אינה מופעלת כברירת מחדל, כך שאלו שרוצים לנסות אותה יצטרכו לייצר את המפתחות שלהם במיוחד באמצעות הפקודה ssh-keygen.

יישום היברידי זה עוקב אחר פילוסופיית "ההגנה הכפולה", ומבטיח שאם אחד משני האלגוריתמים יפתח חולשה בעתיד, השני ימשיך לשמור על אבטחת החיבור. עבור חברות טכנולוגיה שכבר מתכננות את... מעבר לתקני אבטחה קוונטייםOpenSSH 10.4 מציעה פלטפורמה אידיאלית להתחיל בדיקות בסביבות מבוקרות מבלי לפגוע ביציבות הנוכחית.

שינויים טכניים ואי התאמות אפשריות

לא רק תיקוני אבטחה; ישנם גם שינויים שעלולים לגרום לכאבי ראש עבור אלו המנהלים סקריפטים אוטומטיים. מעתה והלאה, הפקודה להסרת תצורת השרת, sshd -G, תציג את ההנחיות המתייחסות ל... שימוש באותיות גדולות וקטנותמשמעות הדבר היא שאם יש לכם סקריפט שמחפש את המחרוזת המדויקת 'pubkeyauthentication' באותיות קטנות, סביר להניח שהוא ייכשל כאשר ייתקל ב-'PubkeyAuthentication', לכן עליכם לבדוק את האוטומציות הללו.

במערכות לינוקס המשתמשות ב-sandbox של seccomp, המדיניות הפכה מחמירה הרבה יותר. אם המערכת אינה מסוגלת להפעיל את אמצעי הבידוד הללו, שירות ה-sshd פשוט יפסיק לעבוד במקום פשוט לתעד את השגיאה, זהו צעד הקשחה דרסטי שמאלץ את המנהלים לוודא שהליבות ותצורות האבטחה שלהם מעודכנות כדי למנוע הפסקות שירות בלתי צפויות.

גרסה חדשה זו של OpenSSH מדגימה שוב מדוע היא נותרה עמוד השדרה של ניהול מרחוק, ומשלבת פתרון באגים מעשיים בטיפול בקבצים עם חזון ארוך טווח לאבטחת קריפטוגרפית. זה הזמן האידיאלי עבור בעלי עניין טכניים לנקוט פעולה. סקור את מחזורי העדכון שלך וליישם את השינויים הללו, תוך הקפדה תחילה לבדוק את ההשפעה של פלט התצורה החדש ודרישות ארגז החול על שרתי הבדיקה שלך לפני המעבר לייצור.

OpenSSH
Artaculo relacionado:
OpenSSH 9.6 מגיע לתיקון שלוש בעיות אבטחה, מיישם שיפורים ועוד

הוסף כמקור מועדף