OpenSSH er et sæt applikationer, der tillader krypteret kommunikation over et netværk ved hjælp af SSH-protokollen.
Udgivelsen af ​​den nye version af OpenSSH 9.6 blev annonceret, og denne version indeholder adskillige fejlrettelser og indeholder også nogle nye funktioner, adskillige præstationsforbedringer og mere.
For dem der ikke er bekendt med OpenSSH (Open Secure Shell), er det en pakke af applikationer, der muliggør krypteret kommunikation over et netværk ved hjælp af SSH-protokollen. Den blev skabt som et gratis og open source-alternativ til den proprietære Secure Shell-software.
Vigtigste nye funktioner i OpenSSH 9.6
Denne nye version af OpenSSH 9.6 har en forenklet ProxyJump, som tilføjer "%j"-substitutionen til ssh, udvider til det angivne værtsnavn, samt forbedret detektion af ustabile eller ikke-understøttede compiler-flag, såsom " -fzero-call-used-regs " i clang.
En anden ændring i den nye version er, at SSH nu understøtter konfiguration af ChannelTimeout på klientsiden, som kan bruges til at afslutte inaktive kanaler.
Derudover introducerer OpenSSH 9.6 granulær kontrol af signaturalgoritmer ved at tilføje en protokoludvidelse til ssh og sshd for at genforhandle de digitale signaturalgoritmer til godkendelse af offentlige nøgler efter modtagelse af brugernavnet. For eksempel kan du ved hjælp af udvidelsen selektivt bruge forskellige algoritmer til specifikke brugere.
Det bemærkes også, at en protokoludvidelse blev tilføjet til ssh-add og ssh-agent for at konfigurere certifikater ved indlæsning af PKCS#11-nøgler, hvilket tillader brugen af ​​certifikater tilknyttet PKCS#11 private nøgler i alle OpenSSH-værktøjer, der understøtter ssh-agent, ikke kun ssh.
Med hensyn til fejlrettelserne nævnes det, at følgende rettelser er inkluderet:
- Løsning på sårbarhed i SSH-protokollen (CVE-2023-48795, Terrapin-angreb), som tillader et MITM-angreb at vende forbindelsen tilbage for at bruge mindre sikre godkendelsesalgoritmer og deaktivere beskyttelse mod sidekanalangreb, der genskaber input ved at analysere forsinkelser mellem tastetryk på tastaturet. Angrebsmetoden er beskrevet i en separat nyhedsartikel.
- Løsning på sårbarhed i ssh-værktøjet, der tillader substitution af vilkårlige shell-kommandoer ved at manipulere login- og værtsværdier, der indeholder specialtegn. Sårbarheden kan udnyttes, hvis en angriber kontrollerer login- og værtsnavnværdierne, der sendes til ssh, ProxyCommand- og LocalCommand-direktiverne eller "match exec"-blokke, der indeholder jokertegn såsom %u og %h. For eksempel kan forkert login og vært tilsidesættes på systemer, der bruger undermoduler i Git, da Git ikke forbyder at angive specialtegn i værts- og brugernavne. En lignende sårbarhed vises også i libssh.
- Løsning til fejl i ssh-agent hvor, når du tilføjer PKCS#11 private nøgler, blev restriktioner kun anvendt på den første nøgle, der blev returneret af PKCS#11-tokenet. Problemet påvirker ikke almindelige private nøgler, FIDO-tokens eller ubegrænsede nøgler.
Andre bemærkelsesværdige ændringer i denne nye version inkluderer:
- PubkeyAccepted Algoritmer i blokken "Match bruger".
- For at begrænse privilegierne for sshd-processen bruger OpenSolaris-versioner, der understøtter getpflags()-grænsefladen PRIV_XPOLICY i stedet for PRIV_LIMIT.
- Tilføjet understøttelse af læsning af ED25519 private nøgler i PEM PKCS8-format til ssh, sshd, ssh-add og ssh-keygen (tidligere var kun OpenSSH-formatet understøttet).
Endelig, hvis du er interesseret i at lære mere om denne nye version, kan du finde detaljerne ved at følge dette link.
Sådan installeres OpenSSH 9.6 på Linux?
For dem, der er interesserede i at installere denne nye version af OpenSSH på deres systemer, kan de for nuværende gøre det ved at downloade kildekoden og kompilere den på deres computere.
Dette skyldes, at den nye version endnu ikke er inkluderet i repositorierne for større Linux-distributioner. For at få fat i kildekoden kan du bruge følgende link.
Når downloadingen er færdig, dekomprimerer vi pakken med følgende kommando:
tar -xvf openssh-9.6.tar.gz
Vi går ind i den oprettede mappe:
cd openssh-9.6
Og vi kan udføre kompileringen med følgende kommandoer:
./configure --prefix=/opt --sysconfdir=/etc/ssh make make install