OpenSSH 9.6 ankommer og retter tre sikkerhedsproblemer, implementerer forbedringer og mere

openssh

OpenSSH er et sæt applikationer, der tillader krypteret kommunikation over et netværk ved hjælp af SSH-protokollen.

Udgivelsen af ​​den nye version af OpenSSH 9.6 blev annonceret, og denne version indeholder adskillige fejlrettelser og indeholder også nogle nye funktioner, adskillige præstationsforbedringer og mere.

For dem, der ikke er opmærksomme på OpenSSH (Open Secure Shell), skal vide det dette er et sæt applikationer, der tillader krypteret kommunikation via et netværk ved hjælp af SSH-protokollen. Det blev oprettet som et gratis og åbent alternativ til Secure Shell-programmet, som er proprietær software.

Vigtigste nye funktioner i OpenSSH 9.6

I denne nye version, der præsenteres af OpenSSH 9.6, skiller den forenklede ProxyJump sig ud, da erstatningen "%j" blev tilføjet til ssh, udvidet til det angivne værtsnavn, såvel som den forbedrede detektering af ustabile eller ikke-understøttede compilerflag, som "-fzero-call-used-regs»i klang.

En anden ændring, som den nye version præsenterer, er det Understøttelse af konfiguration af ChannelTimeout er blevet tilføjet til ssh på klientsiden, som kan bruges til at afslutte inaktive kanaler.

Derudover i OpenSSH 9.6 Granulær kontrol af signaturalgoritmer introduceret, da en protokoludvidelse blev tilføjet til ssh og sshd for at genforhandle digitale signaturalgoritmer til offentlig nøglegodkendelse efter modtagelse af brugernavnet. For eksempel, når du bruger udvidelsen, kan du selektivt bruge andre algoritmer i forhold til de brugere, du angiver.

Det fremhæves også, at tilføjet en protokoludvidelse til ssh-add og ssh-agent for at konfigurere certifikater ved indlæsning af PKCS#11-nøgler, lo der tillader certifikater forbundet med PKCS#11 private nøgler at blive brugt i alle OpenSSH hjælpeprogrammer, der understøtter ssh-agent, ikke kun ssh.

Med hensyn til fejlrettelserne nævnes det, at følgende rettelser er inkluderet:

  1. Løsning på sårbarhed i SSH-protokollen (CVE-2023-48795, Terrapin-angreb), som tillader et MITM-angreb at vende forbindelsen tilbage for at bruge mindre sikre godkendelsesalgoritmer og deaktivere beskyttelse mod sidekanalangreb, der genskaber input ved at analysere forsinkelser mellem tastetryk på tastaturet. Angrebsmetoden er beskrevet i en separat nyhedsartikel.
  2. Løsning på sårbarhed i ssh-værktøjet, der tillader substitution af vilkårlige shell-kommandoer ved at manipulere login- og værtsværdier, der indeholder specialtegn. Sårbarheden kan udnyttes, hvis en angriber kontrollerer login- og værtsnavnværdierne, der sendes til ssh, ProxyCommand- og LocalCommand-direktiverne eller "match exec"-blokke, der indeholder jokertegn såsom %u og %h. For eksempel kan forkert login og vært tilsidesættes på systemer, der bruger undermoduler i Git, da Git ikke forbyder at angive specialtegn i værts- og brugernavne. En lignende sårbarhed vises også i libssh.
  3. Løsning til fejl i ssh-agent hvor, når du tilføjer PKCS#11 private nøgler, blev restriktioner kun anvendt på den første nøgle, der blev returneret af PKCS#11-tokenet. Problemet påvirker ikke almindelige private nøgler, FIDO-tokens eller ubegrænsede nøgler.

Af andre ændringer, der skiller sig ud af denne nye version:

  • PubkeyAccepted Algoritmer i blokken "Match bruger".
  • For at begrænse privilegierne for sshd-processen bruger OpenSolaris-versioner, der understøtter getpflags()-grænsefladen PRIV_XPOLICY i stedet for PRIV_LIMIT.
  • Tilføjet understøttelse af læsning af ED25519 private nøgler i PEM PKCS8-format til ssh, sshd, ssh-add og ssh-keygen (tidligere var kun OpenSSH-formatet understøttet).

Endelig hvis du er interesseret i at vide mere om det om denne nye version kan du kontrollere detaljerne ved at gå til følgende link.

Sådan installeres OpenSSH 9.6 på Linux?

For dem der er interesserede i at kunne installere denne nye version af OpenSSH på deres systemer, for nu kan de gøre det downloade kildekoden til dette og udfører kompilering på deres computere.

Dette skyldes, at den nye version endnu ikke er inkluderet i arkiverne til de vigtigste Linux-distributioner. For at få kildekoden kan du gøre det fra næste link.

Udførte download, nu skal vi pakke pakken ud med følgende kommando:

tar -xvf openssh-9.6.tar.gz

Vi går ind i den oprettede mappe:

cd openssh-9.6

Y vi kan kompilere med følgende kommandoer:

./configure --prefix=/opt --sysconfdir=/etc/ssh
make
make install

Tilføj som foretrukken kilde