OpenSSH 10.6: нові функції та виправлення безпеки

OpenSSH 10.6: Нові функції та виправлення безпеки

Випущено OpenSSH 10.6, який містить кілька виправлень безпеки, підтримку нової пост-квантової криптографії та покращення для SSH, sshd, SFTP і ssh-agent. Це частина широко використовуваного пакету OpenSSH для безпечного віддаленого доступу та передачі файлів.

Зміни у стисненні SSH

Однією з значних змін є відключення LZ77 словникового кодувальника, що використовується для стиснення SSH. Це виправлення вирішує проблему з вибраним відкритим текстом, яка може дозволити зловмисникам отримати доступ до чутливих даних, коли інформація, контрольована атакуючим, та секретні дані ділять один і той же контекст стиснення.

Наслідки для компресії SSH

У результаті стиснення SSH стане менш ефективним. Проект рекомендує використовувати стиснення на рівні програм, коли це можливо.

Поліпшення SFTP

SFTP також отримує посилену перевірку шляхів, щоб запобігти зловмисному серверу від виконання рекурсивних операцій копіювання поза межами призначеної директорії. Імена користувачів, які вводяться безпосередньо в командному рядку ssh, більше не можуть містити $ або \, що знижує ризики ін’єкцій оболонки в таких функціях, як ProxyCommand і Match exec.

Покращення в криптографії OpenSSH 10.6

У сфері криптографії OpenSSH 10.6 активує гібридний пост-квантовий алгоритм підпису ssh-mldsa44-ed25519. Ключі, створені за допомогою попередньої експериментальної версії @openssh.com, слід перегенерувати або видалити.

Нові функції сервера OpenSSH

Сервер отримує WarnWeakCrypto, який увімкнено за замовчуванням. Він реєструє з’єднання, що використовують методи обміну ключами, які не вважаються безпечними з точки зору пост-квантової криптографії.

Інші вдосконалення OpenSSH 10.6

Серед інших нововведень: підтримка mkdir -p в SFTP, значення для ChannelTimeout до сотих часток секунди, нові параметри для розташування сокетів SSH агента та розширене оброблення TCP keepalive. Кількість раундів KDF для приватних ключів OpenSSH збільшена з 24 до 32.

Депрекація scp -R

Останнє випускання також розпочинає депрекацію широко використовуваної функції scp -R. Вона все ще працює, але видає попередження і, ймовірно, буде ігноруватися в наступних версіях.

Плани OpenSSH на майбутнє

Нарешті, команда OpenSSH планує публікувати нові версії частіше. Це зумовлено зростаючою кількістю виявлених проблем з безпекою за допомогою інструментів, що використовують штучний інтелект, а також імовірністю, що атакуючі можуть знайти аналогічні проблеми самостійно.

Додаткові деталі доступні у примітках до випуску. OpenSSH 10.6 тепер доступний з офіційних дзеркал проекту, включаючи вихідні пакети для OpenSSH та Portable OpenSSH.