Ma megjelent az OpenSSH 10.5, a széles körben használt, nyílt forráskódú SSH protokoll-megvalósítás legújabb verziója. A kiadás egy olyan hibát javít, amely az ssh-agent zárolása és a továbbított agentek azonosítására szolgáló session-bind@openssh.com kiterjesztés együttműködéséből adódott.
Korábban ezeket a kötési kéréseket elutasította a rendszer, amíg az agent zárolva volt. Így olyan műveleteket is távolról, egy továbbított agenten keresztül lehetett végrehajtani, amelyeknek helyben kellett volna maradniuk. A fejlesztők szerint ide tartozott például PKCS#11 tokenek hozzáadása és célhoz kötött kulcsok használata. Emellett az SSH kliens egy lehetséges realloc use-after-free állapotot is javít.
Szerveroldalon az OpenSSH 10.5 helyreteszi az authorized_keys fájlban használható restrict kulcsszó működését, így az mostantól a tunnel forwardingra is vonatkozik. Maga a tunnel forwarding továbbra is rendszerszinten le van tiltva alapértelmezésként.
A biztonsági javításokon túl a kiadás egy hasznos új parancssori opciót is hoz. Az ssh -Z user@host parancs mostantól kiírja azokat a publikus kulcsokat, amelyeket az SSH a publikus kulcsos hitelesítéshez megpróbálna, pontosan abban a sorrendben, ahogy ténylegesen használná őket.
Az OpenSSH 10.5 több FIDO hitelesítővel kapcsolatos fejlesztést is tartalmaz. Az ssh-keygen mostantól be tudja állítani vagy törölni tudja a touch-required és verify-required jelzőket a FIDO privát kulcsokon, miközben visszaállítja a kulcs jelszavát.
Ezen felül az SSH kliens átrendezi a publikus kulcsos hitelesítés során megpróbált tanúsítványok sorrendjét. Először azokat a FIDO kulcsokat próbálja, amelyek nem igényelnek felhasználói jelenlétet, míg a PIN-kódot vagy biometrikus hitelesítést igénylő kulcsokat csak később.
A kiadás több hiba javítását is tartalmazza. Az ssh-keyscan mostantól nem blokkoló módon olvassa a szerver bannereket, így egy nem válaszoló szerver nem tudja feltartani a sok hostot érintő vizsgálatokat. Közben az sshd csomagkezelő kódjából érkező hibák már több információt tartalmaznak a távoli félről, például a címét, portját és felhasználóját.
További javítás, hogy most már helyesen továbbítja a rendszer az Ed25519 kulcsgenerálás közben fellépő hibákat, megszüntették a csak tesztkörnyezetből elérhető double-free állapotokat, és több helyen is a freezero hívást használják, ahol ez indokolt.
Az OpenSSH 10.5 emellett kijavít egy olyan problémát is, amely miatt a ChannelTimeout és RekeyLimit direktívákat nem alkalmazta helyesen a rendszer az sshd_config Match blokkjain belül. A PAMServiceName direktíva is ismét engedélyezett a Match blokkokban, ezzel visszaállítva egy olyan funkciót, amely az OpenSSH 10.4 átszervezése során véletlenül letiltódott.
Talán az egyik legérdekesebb kísérő részlet az OpenSSH 10.5 kapcsán az, ahogyan a projekt a jövőben a biztonsági kiadásokat szeretné kezelni. A fejlesztők szerint nemrégiben nagy mennyiségű, biztonsági sebezhetőségeket leíró jelentést kaptak, amelyeket közvetlenül AI modellek találtak, vagy AI segítségével fedeztek fel.
A jelentések nagy részéről végül kiderül, hogy a reális fenyegetési modelleket figyelembe véve nincs komoly biztonsági következményük. Az OpenSSH csapat ugyanakkor hangsúlyozza, hogy szívesen fogadja azokat az AI-val támogatott észleléseket, amelyekhez emberi elemzés, tesztesetek és javasolt javítások is társulnak.
Még fontosabb, hogy a fejlesztők már láttak olyan eseteket, amikor az AI eszközökkel először azonosított sebezhetőségeket később más biztonsági kutatók is felfedezték, egymástól függetlenül.
A projekt ezt annak jelének tekinti, hogy a hasonló eszközöket használó rosszindulatú szereplők is képesek lehetnek megtalálni ezeket a sebezhetőségeket anélkül, hogy jelentenék őket. Emiatt az OpenSSH most úgy tervezi, hogy legalább egy ideig gyakrabban ad ki új verziókat, hogy a javítások hamarabb eljussanak a felhasználókhoz, ahelyett hogy megvárnák a projekt szokásos ütemezés szerinti kiadásait.
További részletekért nézd meg a kiadási megjegyzéseket. Az OpenSSH 10.5 már elérhető a projekt hivatalos tükörszervereiről, a forráscsomagokat pedig az OpenSSH és a Portable OpenSSH változathoz is biztosítják.

