OpenSSH 9.6 מגיע לתיקון שלוש בעיות אבטחה, מיישם שיפורים ועוד

OpenSSH

OpenSSH היא קבוצה של יישומים המאפשרים תקשורת מוצפנת על גבי רשת, תוך שימוש בפרוטוקול SSH.

הוכרזה שחרור הגרסה החדשה של OpenSSH 9.6 וגרסה זו כוללת מספר תיקוני באגים וכוללת גם כמה פיצ'רים חדשים, מספר שיפורים בביצועים ועוד.

למי שלא מודע ל- OpenSSH (Open Secure Shell) צריך לדעת את זה זוהי קבוצה של יישומים המאפשרים תקשורת מוצפנת ברשת, תוך שימוש בפרוטוקול SSH. היא נוצרה כחלופה חופשית ופתוחה לתוכנית Secure Shell, שהיא תוכנה קניינית.

התכונות החדשות העיקריות של OpenSSH 9.6

בגרסה החדשה הזו של OpenSSH 9.6, ה-ProxyJump הפשוט בולט, שכן התחליף "%j" נוסף ל-ssh, מתרחב לשם המארח שצוין, כמו גם זיהוי משופר של דגלי מהדר לא יציבים או לא נתמכים, כמו "-fzero-call-used-regs» בצלצול.

שינוי נוסף שהגרסה החדשה מציגה הוא זה תמיכה בהגדרת ChannelTimeout נוספה ל-ssh בצד הלקוח, שניתן להשתמש בו כדי לסיים ערוצים לא פעילים.

בנוסף, ב-OpenSSH 9.6 הוצגה שליטה פרטנית באלגוריתמי חתימה, מאז שנוספה סיומת פרוטוקול ל-ssh ו-sshd כדי לנהל משא ומתן מחדש על אלגוריתמי חתימה דיגיטלית לאימות מפתח ציבורי לאחר קבלת שם המשתמש. לדוגמה, בעת שימוש בתוסף, אתה יכול להשתמש באופן סלקטיבי באלגוריתמים אחרים ביחס למשתמשים שאתה מציין.

זה גם מודגש הוספה סיומת פרוטוקול ל-ssh-add ו-ssh-agent כדי להגדיר אישורים בעת טעינת מפתחות PKCS#11, lo המאפשר להשתמש באישורים הקשורים למפתחות פרטיים PKCS#11 בכל כלי השירות של OpenSSH התומכים ב-ssh-agent, לא רק ב-ssh.

לגבי תיקוני הבאגים, מוזכר שהתיקונים הבאים כלולים:

  1. פתרון ל פגיעות בפרוטוקול SSH (CVE-2023-48795, מתקפת טרופין), המאפשרת למתקפת MITM להחזיר את החיבור לשימוש באלגוריתמי אימות פחות מאובטחים ולהשבית הגנה מפני התקפות ערוץ צדדי המשחזרות קלט על ידי ניתוח עיכובים בין הקשות על המקלדת. שיטת ההתקפה מתוארת במאמר חדשותי נפרד.
  2. פתרון ל פגיעות בכלי השירות ssh המאפשר החלפה של פקודות מעטפת שרירותיות על ידי מניפולציה של ערכי כניסה ומארח המכילים תווים מיוחדים. ניתן לנצל את הפגיעות אם תוקף שולט בערכי הכניסה ושם המארח שהועברו ל-ssh, הנחיות ProxyCommand ו-LocalCommand, או בלוקים "match exec" המכילים תווים כלליים כגון %u ו-%h. לדוגמה, ניתן לעקוף את ההתחברות והמארח הלא נכונים במערכות המשתמשות בתתי-מודולים ב-Git, מכיוון ש-Git אינו אוסר על ציון תווים מיוחדים בשמות מארח ובשמות משתמש. פגיעות דומה מופיעה גם ב-libssh.
  3. פתרון ל שגיאה ב-ssh-agent where, בעת הוספת מפתחות פרטיים של PKCS#11, ההגבלות הוחלו רק על המפתח הראשון שהוחזר על ידי האסימון PKCS#11. הבעיה אינה משפיעה על מפתחות פרטיים רגילים, אסימוני FIDO או מפתחות בלתי מוגבלים.

של שינויים אחרים הבולטים של הגרסה החדשה הזו:

  • Pubkey AcceptedAlgorithms בגוש "התאמה למשתמש".
  • כדי להגביל את ההרשאות של תהליך sshd, גרסאות OpenSolaris התומכות בממשק getpflags() משתמשות ב- PRIV_XPOLICY במקום PRIV_LIMIT.
  • נוספה תמיכה בקריאת מפתחות פרטיים ED25519 בפורמט PEM PKCS8 עבור ssh, sshd, ssh-add ו-ssh-keygen (בעבר רק פורמט OpenSSH נתמך).

בסופו של דבר אם אתה מעוניין לדעת יותר על כך לגבי הגרסה החדשה הזו, תוכלו לבדוק את הפרטים על ידי מעבר לקישור הבא.

כיצד להתקין את OpenSSH 9.6 על לינוקס?

למי שמעוניין להיות מסוגל להתקין גרסה חדשה זו של OpenSSH על מערכותיהם, בינתיים הם יכולים לעשות את זה הורדת קוד המקור של זה ו - ביצוע האוסף במחשבים שלהם.

הסיבה לכך היא שהגרסה החדשה עדיין לא נכללה במאגרים של הפצות הלינוקס העיקריות. כדי לקבל את קוד המקור, תוכל לעשות זאת באמצעות הקישור הבא.

בוצע ההורדה, עכשיו אנחנו הולכים לפתוח את החבילה עם הפקודה הבאה:

tar -xvf openssh-9.6.tar.gz

אנו נכנסים לספרייה שנוצרה:

cd openssh-9.6

Y אנחנו יכולים לקמפל עם הפקודות הבאות:

./configure --prefix=/opt --sysconfdir=/etc/ssh
make
make install

הוסף כמקור מועדף