ОпенССХ 9.6 исправља три безбедносна проблема, имплементира побољшања и још много тога

ОпенССХ

ОпенССХ је скуп апликација које омогућавају шифровану комуникацију преко мреже, користећи ССХ протокол.

Најављено је издавање нове верзије ОпенССХ 9.6 и ова верзија укључује неколико исправки грешака и такође укључује неке нове функције, неколико побољшања перформанси и још много тога.

За оне који нису упознати са OpenSSH (Open Secure Shell), то је пакет апликација који омогућава шифровану комуникацију преко мреже користећи SSH протокол. Направљен је као бесплатна и отвореног кода алтернатива власничком софтверу Secure Shell.

Главне нове карактеристике ОпенССХ 9.6

Ова нова верзија OpenSSH 9.6 садржи поједностављени ProxyJump, који додаје замену „%j“ у ssh, проширујући се на наведено име хоста, као и побољшано откривање нестабилних или неподржаних заставица компајлера, као што је „ -fzero-call-used-regs “ у clang-у.

Још једна промена у новој верзији је додавање подршке за конфигурисање ChannelTimeout-а на страни клијента у ssh-у, што се може користити за прекидање неактивних канала.

Поред тога, OpenSSH 9.6 уводи детаљну контролу алгоритама за потписивање додавањем проширења протокола за ssh и sshd како би се поново преговарало о алгоритмима дигиталног потписа за аутентификацију јавним кључем након пријема корисничког имена. На пример, коришћењем проширења можете селективно користити различите алгоритме за одређене кориснике.

Такође је напоменуто да је додато проширење протокола у ssh-add и ssh-agent за конфигурисање сертификата приликом учитавања PKCS#11 кључева, што омогућава коришћење сертификата повезаних са приватним кључевима PKCS#11 у свим OpenSSH услужним програмима који подржавају ssh-agent, а не само ssh.

Што се тиче исправки грешака, помиње се да су укључене следеће исправке:

  1. Решење за рањивост у ССХ протоколу (ЦВЕ-2023-48795, Террапин напад), што омогућава МИТМ нападу да врати везу да користи мање безбедне алгоритме за аутентификацију и да онемогући заштиту од напада са стране канала који поново креирају унос анализирањем кашњења између притисака на тастере на тастатури. Метод напада је описан у посебном чланку.
  2. Решење за рањивост у ссх услужном програму који дозвољава замену произвољних команди љуске манипулисањем вредностима за пријаву и хост који садрже посебне знакове. Рањивост се може искористити ако нападач контролише вредности за пријаву и име хоста прослеђене на ссх, директиве ПрокиЦомманд и ЛоцалЦомманд или блокове „матцх екец“ који садрже џокер знакове као што су %у и %х. На пример, погрешна пријава и хост могу бити замењени на системима који користе подмодуле у Гиту, пошто Гит не забрањује навођење посебних знакова у именима хоста и корисничким именима. Слична рањивост се такође појављује у либссх.
  3. Решење за грешка у ссх-агенту где, приликом додавања приватних кључева ПКЦС#11, ограничења су примењена само на први кључ који је вратио токен ПКЦС#11. Проблем не утиче на обичне приватне кључеве, ФИДО токене или неограничене кључеве.

Остале значајне промене у овој новој верзији укључују:

  • ПубкеиАццептедАлгоритхмс у блоку „Упари корисника“.
  • Да би ограничили привилегије ссхд процеса, верзије ОпенСоларис-а које подржавају гетпфлагс() интерфејс користе ПРИВ_КСПОЛИЦИ уместо ПРИВ_ЛИМИТ.
  • Додата подршка за читање приватних кључева ЕД25519 у ПЕМ ПКЦС8 формату за ссх, ссхд, ссх-адд и ссх-кеиген (раније је био подржан само ОпенССХ формат).

Коначно, ако сте заинтересовани да сазнате више о овој новој верзији, детаље можете пронаћи пратећи овај линк.

Како инсталирати ОпенССХ 9.6 на Линук?

За оне који су заинтересовани за инсталирање ове нове верзије OpenSSH-а на своје системе, за сада то могу учинити преузимањем изворног кода и његовим компајлирањем на својим рачунарима.

То је зато што нова верзија још увек није укључена у репозиторијуме главних Линукс дистрибуција. Да бисте добили изворни код, можете користити следећи линк.

Када се преузимање заврши, сада ћемо декомпримирати пакет следећом командом:

tar -xvf openssh-9.6.tar.gz

Улазимо у креирани директоријум:

cd openssh-9.6

И можемо извршити компилацију следећим командама:

./configure --prefix=/opt --sysconfdir=/etc/ssh
make
make install

Додај као жељени извор на Гуглу