OpenSSH 9.6 מגיע לתיקון שלוש בעיות אבטחה, מיישם שיפורים ועוד

OpenSSH

OpenSSH היא קבוצה של יישומים המאפשרים תקשורת מוצפנת על גבי רשת, תוך שימוש בפרוטוקול SSH.

הוכרזה שחרור הגרסה החדשה של OpenSSH 9.6 וגרסה זו כוללת מספר תיקוני באגים וכוללת גם כמה פיצ'רים חדשים, מספר שיפורים בביצועים ועוד.

למי שלא מכיר את OpenSSH (Open Secure Shell), זוהי חבילת יישומים המאפשרת תקשורת מוצפנת ברשת באמצעות פרוטוקול SSH. היא נוצרה כחלופה חינמית וקוד פתוח לתוכנת Secure Shell הקניינית.

התכונות החדשות העיקריות של OpenSSH 9.6

גרסה חדשה זו של OpenSSH 9.6 כוללת ProxyJump פשוט יותר, אשר מוסיף את ההחלפה "%j" ל-ssh, ומרחיב לשם המארח שצוין, כמו גם זיהוי משופר של דגלי מהדר לא יציבים או לא נתמכים, כגון " -fzero-call-used-regs " ב-clang.

שינוי נוסף בגרסה החדשה הוא ש- SSH תומך כעת בהגדרת ChannelTimeout בצד הלקוח, שניתן להשתמש בו כדי לסיים ערוצים לא פעילים.

בנוסף, OpenSSH 9.6 מציג שליטה מפורטת באלגוריתמי חתימה על ידי הוספת סיומת פרוטוקול ל-ssh ול-sshd כדי לנהל משא ומתן מחדש על אלגוריתמי החתימה הדיגיטלית לאימות מפתח ציבורי לאחר קבלת שם המשתמש. לדוגמה, באמצעות ההרחבה, ניתן להשתמש באופן סלקטיבי באלגוריתמים שונים עבור משתמשים ספציפיים.

כמו כן, צוין כי נוספה הרחבת פרוטוקול ל-ssh-add ול-ssh-agent כדי להגדיר אישורים בעת טעינת מפתחות PKCS#11, המאפשרת שימוש באישורים המשויכים למפתחות פרטיים של PKCS#11 בכל כלי השירות של OpenSSH התומכים ב-ssh-agent, לא רק ב-ssh.

לגבי תיקוני הבאגים, מוזכר שהתיקונים הבאים כלולים:

  1. פתרון ל פגיעות בפרוטוקול SSH (CVE-2023-48795, מתקפת טרופין), המאפשרת למתקפת MITM להחזיר את החיבור לשימוש באלגוריתמי אימות פחות מאובטחים ולהשבית הגנה מפני התקפות ערוץ צדדי המשחזרות קלט על ידי ניתוח עיכובים בין הקשות על המקלדת. שיטת ההתקפה מתוארת במאמר חדשותי נפרד.
  2. פתרון ל פגיעות בכלי השירות ssh המאפשר החלפה של פקודות מעטפת שרירותיות על ידי מניפולציה של ערכי כניסה ומארח המכילים תווים מיוחדים. ניתן לנצל את הפגיעות אם תוקף שולט בערכי הכניסה ושם המארח שהועברו ל-ssh, הנחיות ProxyCommand ו-LocalCommand, או בלוקים "match exec" המכילים תווים כלליים כגון %u ו-%h. לדוגמה, ניתן לעקוף את ההתחברות והמארח הלא נכונים במערכות המשתמשות בתתי-מודולים ב-Git, מכיוון ש-Git אינו אוסר על ציון תווים מיוחדים בשמות מארח ובשמות משתמש. פגיעות דומה מופיעה גם ב-libssh.
  3. פתרון ל שגיאה ב-ssh-agent where, בעת הוספת מפתחות פרטיים של PKCS#11, ההגבלות הוחלו רק על המפתח הראשון שהוחזר על ידי האסימון PKCS#11. הבעיה אינה משפיעה על מפתחות פרטיים רגילים, אסימוני FIDO או מפתחות בלתי מוגבלים.

שינויים בולטים נוספים בגרסה החדשה כוללים:

  • Pubkey AcceptedAlgorithms בגוש "התאמה למשתמש".
  • כדי להגביל את ההרשאות של תהליך sshd, גרסאות OpenSolaris התומכות בממשק getpflags() משתמשות ב- PRIV_XPOLICY במקום PRIV_LIMIT.
  • נוספה תמיכה בקריאת מפתחות פרטיים ED25519 בפורמט PEM PKCS8 עבור ssh, sshd, ssh-add ו-ssh-keygen (בעבר רק פורמט OpenSSH נתמך).

לבסוף, אם אתם מעוניינים ללמוד עוד על גרסה חדשה זו, תוכלו למצוא את הפרטים על ידי לחיצה על קישור זה.

כיצד להתקין את OpenSSH 9.6 על לינוקס?

עבור אלו המעוניינים להתקין את הגרסה החדשה של OpenSSH במערכות שלהם, לעת עתה הם יכולים לעשות זאת על ידי הורדת קוד המקור והדרכתו במחשבים שלהם.

הסיבה לכך היא שהגרסה החדשה טרם נכללה במאגרים של הפצות לינוקס מרכזיות. כדי להשיג את קוד המקור, ניתן להשתמש בקישור הבא.

לאחר השלמת ההורדה, נפרק את החבילה באמצעות הפקודה הבאה:

tar -xvf openssh-9.6.tar.gz

אנו נכנסים לספרייה שנוצרה:

cd openssh-9.6

ונוכל לבצע את הקומפילציה באמצעות הפקודות הבאות:

./configure --prefix=/opt --sysconfdir=/etc/ssh
make
make install

הוסף כמקור מועדף בגוגל