Випуск OpenSSH 10.5: нові можливості та виправлення безпеки
Випуск OpenSSH 10.5: нові можливості та виправлення безпеки
Сьогодні випущено OpenSSH 10.5, останню версію широко використовуваної реалізації протоколу SSH з відкритим кодом. Вона виправляє взаємодію між блокуванням ssh-agent і розширенням [email protected], що використовується для визначення пересланих агентів.
Виправлення у поведінці агентів та безпеки
Раніше ці запити на прив’язку відхилялися, поки агент був заблокований. Це дозволяло виконувати операції, призначені для локального використання, віддалено через пересланий агент. За словами розробників, це стосувалося додавання токенів PKCS#11 і використання ключів з обмеженнями на місце призначення. Крім того, SSH-клієнт також виправляє можливу умову використання після звільнення пам’яті.
Зміни на стороні сервера OpenSSH 10.5
На стороні сервера OpenSSH 10.5 виправляє поведінку ключового слова restrict у файлі authorized_keys, забезпечуючи, що воно також застосовується до тунельного пересилання. Важливо, що тунельне пересилання залишається адміністративно відключеним за замовчуванням.
Нові можливості в OpenSSH 10.5
Окрім виправлень безпеки, випуск вводить корисну нову опцію командного рядка. Тепер запуск ssh -Z user@host виводить публічні ключі, які SSH намагатиметься використати для аутентифікації з публічним ключем, показуючи їх в точному порядку спроб.
Покращення для FIDO-автентифікаторів
OpenSSH 10.5 також приносить декілька покращень, пов’язаних з FIDO-автентифікаторами. ssh-keygen тепер може встановлювати або очищати прапори touch-required і verify-required на приватних ключах FIDO під час скидання пароля ключа.
Крім того, SSH-клієнт змінює порядок намагань під час аутентифікації з публічним ключем. Ключі FIDO, які не потребують присутності користувача, намагаються першими, тоді як ключі, що потребують верифікації через PIN чи біометричну аутентифікацію, використовуються пізніше.
Виправлення помилок OpenSSH 10.5
Випуск також містить кілька виправлень помилок. ssh-keyscan тепер читає банери серверів з використанням неблокуючої операції, запобігаючи затримці сканувань через нереспонсивні сервери. Тим часом, помилки з обробки пакетів у sshd тепер містять більше інформації про партнерів, такі як адреса, порт і користувач.
Інші виправлення включають правильне поширення помилок, що можуть виникати під час генерації ключів Ed25519, виправлення умов подвійного звільнення пам’яті, які можна досягти лише через тестовий стенд, а також використання freezero у більшій кількості місць, де це доречно.
Вигляд на майбутні випуски OpenSSH
OpenSSH 10.5 виправляє проблему, коли директиви ChannelTimeout та RekeyLimit не застосовувалися належним чином всередині блоків Match у sshd_config. Директива PAMServiceName знову дозволена всередині блоків Match, відновлюючи функціональність, яка була ненавмисно відключена під час рефакторингу OpenSSH 10.4.
Однією з найбільш цікавих деталей OpenSSH 10.5 є те, як проект планує обробляти випуски безпеки в майбутньому. Розробники повідомляють про велику кількість звітів про безпеку, отриманих безпосередньо від AI-моделей або за допомогою AI-інструментів.
Хоча багато з цих звітів не мають істотних наслідків для безпеки, команда OpenSSH зазначає, що результати, отримані за допомогою AI з подальшим аналізом людини, включаючи тестові випадки та пропоновані виправлення, вітаються.
Що більш важливо, розробники спостерегли випадки, коли вразливості, спочатку виявлені за допомогою AI-інструментів, потім були незалежно виявлені іншими фахівцями з безпеки. Проект вважає це свідченням того, що зловмисники, використовуючи подібні інструменти, можуть також виявляти ці вразливості без їх повідомлення.
Тому OpenSSH планує, принаймні на даний момент, публікувати випуски частіше, щоб виправлення швидше доходили до користувачів, замість того, щоб чекати запланованих випусків проекту.
OpenSSH 10.5 доступний для завантаження з офіційних дзеркал проекту, з джерельними пакетами для OpenSSH та Portable OpenSSH. Для отримання додаткових деталей зверніться до анонсів випуску.




