OpenSSH 9.6 ispravlja tri sigurnosna problema, implementira poboljšanja i još mnogo toga

openssh

OpenSSH je skup aplikacija koje omogućavaju šifrovanu komunikaciju preko mreže, koristeći SSH protokol.

Izdanje nove verzije OpenSSH 9.6 je najavljeno i ova verzija uključuje nekoliko ispravki grešaka i također uključuje neke nove značajke, nekoliko poboljšanja performansi i još mnogo toga.

Oni koji ne znaju za OpenSSH (Open Secure Shell) to bi trebali znati ovo je skup aplikacija koje omogućuju šifriranu komunikaciju preko mreže, koristeći SSH protokol. Stvoren je kao besplatna i otvorena alternativa programu Secure Shell, koji je vlasnički softver.

Glavne nove karakteristike OpenSSH 9.6

Ova nova verzija OpenSSH 9.6 naglašava pojednostavljeni ProxyJump, pošto je zamjena "%j" dodata ssh-u, proširivši se na navedeno ime hosta, kao i poboljšano otkrivanje nestabilnih ili nepodržanih zastavica kompajlera, kao "-fzero-call-used-regs» u zveket.

Još jedna promjena koju nova verzija predstavlja je to Podrška za konfigurisanje ChannelTimeout-a je dodana na ssh na strani klijenta, što se može koristiti za ukidanje neaktivnih kanala.

Osim toga, u OpenSSH 9.6 Uvedena granularna kontrola algoritama potpisa, pošto je dodana ekstenzija protokola na ssh i sshd za ponovno pregovaranje o algoritmima digitalnog potpisa za autentifikaciju javnog ključa nakon primanja korisničkog imena. Na primjer, kada koristite ekstenziju, možete selektivno koristiti druge algoritme u odnosu na korisnike koje navedete.

Takođe je istaknuto da dodao proširenje protokola za ssh-add i ssh-agent za konfiguraciju certifikata prilikom učitavanja PKCS#11 ključeva, lo koji dozvoljava da se sertifikati povezani sa privatnim ključevima PKCS#11 koriste u svim OpenSSH uslužnim programima koji podržavaju ssh-agent, a ne samo ssh.

Što se tiče ispravki grešaka, spomenuto je da su uključeni sljedeći popravci:

  1. Rješenje za ranjivost u SSH protokolu (CVE-2023-48795, Terrapin napad), što omogućava MITM napadu da vrati vezu na korištenje manje sigurnih algoritama za autentifikaciju i onemogući zaštitu od napada sa strane kanala koji ponovo kreiraju unos analizirajući kašnjenja između pritisaka na tipkovnicu. Metoda napada opisana je u posebnom članku.
  2. Rješenje za ranjivost u ssh uslužnom programu koji dozvoljava zamjenu proizvoljnih naredbi ljuske manipuliranjem login i host vrijednostima koje sadrže posebne znakove. Ranjivost se može iskoristiti ako napadač kontrolira vrijednosti za prijavu i ime hosta proslijeđene na ssh, direktive ProxyCommand i LocalCommand ili blokove "match exec" koji sadrže zamjenske znakove kao što su %u i %h. Na primjer, pogrešna prijava i host mogu se zaobići na sistemima koji koriste podmodule u Gitu, budući da Git ne zabranjuje specificiranje posebnih znakova u imenima hosta i korisnika. Slična ranjivost se također pojavljuje u libssh.
  3. Rješenje za greška u ssh-agentu gdje, prilikom dodavanja privatnih ključeva PKCS#11, ograničenja su primijenjena samo na prvi ključ koji je vratio PKCS#11 token. Problem ne utiče na obične privatne ključeve, FIDO tokene ili neograničene ključeve.

Of the druge promjene koje se ističu ove nove verzije:

  • PubkeyAcceptedAlgorithms u bloku „Upari korisnika“.
  • Da ograničite privilegije sshd procesa, verzije OpenSolarisa koje podržavaju getpflags() interfejs koriste PRIV_XPOLICY umjesto PRIV_LIMIT.
  • Dodata podrška za čitanje privatnih ključeva ED25519 u PEM PKCS8 formatu za ssh, sshd, ssh-add i ssh-keygen (ranije je bio podržan samo OpenSSH format).

Konačno ako ste zainteresirani da saznate više o tome o ovoj novoj verziji možete provjeriti detalje odlaskom na sljedeći link.

Kako instalirati OpenSSH 9.6 na Linux?

Za one koje zanima mogućnost instaliranja ove nove verzije OpenSSH-a na svoje sisteme, za sada to mogu preuzimanje izvornog koda ovog i izvodeći kompilaciju na svojim računarima.

To je zato što nova verzija još nije uključena u spremišta glavnih Linux distribucija. Da biste dobili izvorni kod, to možete učiniti s sledeći link.

Završeno preuzimanje, sada ćemo raspakirati paket slijedećom naredbom:

tar -xvf openssh-9.6.tar.gz

Ulazimo u kreirani direktorij:

cd openssh-9.6

Y možemo kompajlirati sa sljedeće naredbe:

./configure --prefix=/opt --sysconfdir=/etc/ssh
make
make install

Dodaj kao preferirani izvor