OpenSSH 10.4 ankommer med kritiske sikkerhedsforbedringer og fremtiden for post-kvantekryptografi

  • Den nye version af OpenSSH 10.4 retter sÃ¥rbarheder opdaget i sftp og scp, der tillod ondsindede servere at manipulere placeringen af ​​downloadede filer.
  • Eksperimentel understøttelse af post-kvante digitale signaturer introduceres ved hjælp af den kombinerede ML-DSA 44- og Ed25519-ordning for at forudse fremtidige trusler.
  • Systemadministratorer bør være opmærksomme pÃ¥ inkompatible ændringer, sÃ¥som forskel pÃ¥ store og smÃ¥ bogstaver i sshd-konfigurationen og strengere krav i Linux.
  • Opdateringen styrker transportprotokollen for at forhindre unødvendigt hukommelsesforbrug fra klienter eller servere med ondsindet adfærd.

OpenSSH 10.4

For systemadministratorer, lanceringen de OpenSSH 10.4 Dette repræsenterer en vedligeholdelsesopdatering, der, selvom den ikke adresserer en umiddelbar kritisk nødsituation, er afgørende for at opretholde kommunikationens integritet fjernbetjening. Dette værktøj, som er de facto-standarden for sikker adgang til Linux- og Unix-servere, har implementeret en række programrettelser, der dækker alt fra fejl i filoverførsel til forbedringer i protokollens modstandsdygtighed over for denial-of-service-angreb.

Selvom der ikke er bevis for, at disse sårbarheder udnyttes i massiv skala, er forsigtighed altid den bedste cybersikkerhedsstrategi. Fællesskabet har hilst denne udgivelse velkommen som et nødvendigt skridt i retning af styrke den digitale infrastrukturIsær i virksomhedsmiljøer og datacentre, hvor procesautomatisering via SFTP eller SCP er almindeligt. Det handler ikke kun om at rette fejl, men om at hæve barren for sikkerhed, før problemer eskalerer, i tråd med versioner som OpenSSH 10.3 og dens sikkerhedsændringer.

OpenSSH 10.1
relateret artikel:
OpenSSH 10.1: Alt nyt inden for sikkerhed, netværk og konfiguration

OpenSSH 10.4 introducerer sikkerhedsrettelser til filoverførsel

Et af højdepunkterne i denne opdatering er løsningen af ​​problemer med SFTP- og SCP-overførselsværktøjerne. Takket være Swival Security Scanner-arbejdet blev det opdaget, at en ondsindet fjernserver kunne narre klienten til at skrive filer til uventede mapper eller endda uden for den tilsigtede destinationssti. I tilfældet med scp tillod denne fejl, at filer endte i destinationens overordnede mappe, hvilket kunne forstyrre enhver cloudbaseret dataorganisation eller automatiseringssystem.

På den anden side er en 'use-after-free'-fejl i SSH-klienten blevet rettet. Denne fejl kunne opstå, hvis serveren ændrede sin værtsnøgle under en nøgleudveksling. Derudover har SSH-serveren modtaget betydelige opdateringer; for eksempel et problem hvor Den interne sftp-tjeneste afkortede lange argumenterDette kan medføre, at kritiske sikkerhedsindstillinger placeret i slutningen af ​​en kommandolinje ignoreres uden at administratoren bemærker det.

OpenSSH 10.0
relateret artikel:
OpenSSH 10.0 styrker kryptografisk sikkerhed og redesigner autentificeringsarkitekturen

Et blik frem mod post-kvante-æraen

Det mest slående træk for kryptografientusiaster er inkluderingen af ​​eksperimentel understøttelse af et sammensat signaturskema. Denne innovation kombinerer post-kvante ML-DSA 44-algoritmen med den allerede etablerede Ed25519. Selvom det stadig virker som science fiction i dag, har dette træk til formål at forbedre kommunikationen. modstå computerkraften i fremtidens kvantecomputereDet er vigtigt at bemærke, at denne funktion ikke er aktiveret som standard, så de, der vil prøve den, skal generere deres nøgler specifikt med kommandoen ssh-keygen.

Denne hybridimplementering følger filosofien om 'dobbelt beskyttelse' og sikrer, at hvis en af ​​de to algoritmer udvikler en svaghed i fremtiden, vil den anden fortsat opretholde forbindelsessikkerheden. For teknologivirksomheder, der allerede planlægger deres overgang til kvantesikkerhedsstandarderOpenSSH 10.4 tilbyder en ideel platform til at starte test i kontrollerede miljøer uden at gå på kompromis med den nuværende stabilitet.

Tekniske ændringer og mulige uforeneligheder

Det er ikke kun sikkerhedsrettelser; der er også ændringer, der kan forårsage nogle hovedpiner for dem, der administrerer automatiserede scripts. Fra nu af vil kommandoen til at dumpe serverkonfigurationen, sshd -G, vise direktiverne, der respekterer brug af store og små bogstaverDet betyder, at hvis du har et script, der søger efter den præcise streng 'pubkeyauthentication' med små bogstaver, vil det højst sandsynligt mislykkes, når det støder på 'PubkeyAuthentication', så du skal gennemgå disse automatiseringer.

På Linux-systemer, der bruger seccomp-sandkassen, er politikken blevet meget strengere. Hvis systemet ikke er i stand til at aktivere disse isolationsforanstaltninger, Sshd-tjenesten vil simpelthen holde op med at virke I stedet for blot at logge fejlen, er det en drastisk forstærkningsforanstaltning, der tvinger administratorer til at sikre, at deres kerner og sikkerhedskonfigurationer er opdaterede for at forhindre uventede serviceafbrydelser.

Denne nye version af OpenSSH demonstrerer endnu engang, hvorfor den fortsat er rygraden i fjernadministration, og kombinerer løsning af praktiske filhåndteringsfejl med en langsigtet vision for kryptografisk sikkerhed. Det er det ideelle tidspunkt for tekniske interessenter at handle. gennemgå dine opdateringscyklusser og implementer disse ændringer, og sørg for først at teste effekten af ​​det nye konfigurationsoutput og sandbox-kravene på dine testservere, før du går over til produktion.

openssh
relateret artikel:
OpenSSH 9.6 ankommer og retter tre sikkerhedsproblemer, implementerer forbedringer og mere

Tilføj som foretrukken kilde