Megjelent az OpenSSH 10.6: tovább erősített biztonság, poszt-kvantum támogatással

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

Megjelent az OpenSSH 10.6, amely több biztonsági javítást, új poszt-kvantum kriptográfiai támogatást, valamint fejlesztéseket hoz az SSH, az sshd, az SFTP és az ssh-agent számára. Az OpenSSH csomagot világszerte széles körben használják biztonságos távoli elérésre és fájlátvitelre.

Az egyik fontos változtatás, hogy letiltották az SSH tömörítéshez használt LZ77 szótárkódolót. Ezzel egy olyan, választott nyílt szövegen alapuló oldalsávos támadást küszöbölnek ki, amely kiszivárogtathatta az érzékeny adatokat, ha a támadó által vezérelt és a titkos információ ugyanabban a tömörítési kontextusban jelent meg.

Ennek következtében az SSH tömörítés kevésbé lesz hatékony. A projekt azt javasolja, hogy ahol lehet, alkalmazásszinten oldják meg a tömörítést.

Az SFTP szigorúbb elérési út ellenőrzést kapott, hogy egy rosszindulatú szerver ne tudjon olyan rekurzív másolási műveleteket indítani, amelyek a célként megadott könyvtáron kívülre írnak. Az ssh parancssorban közvetlenül megadott felhasználónevekben mostantól nem szerepelhet $ vagy \, így kisebb az esély shell-injektálásra olyan funkciók esetén, mint a ProxyCommand vagy a Match exec.

A kriptográfia terén az OpenSSH 10.6 engedélyezi a hibrid, poszt-kvantum ssh-mldsa44-ed25519 aláírási algoritmust. Azokhoz a kulcsokhoz, amelyeket a korábbi, kísérleti @openssh.com változattal hoztak létre, új kulcsot kell generálni, vagy el kell távolítani őket.

A szerver új WarnWeakCrypto funkciót is kapott, amely alapértelmezetten be van kapcsolva, és naplózza azokat a kapcsolatokat, amelyek olyan kulcscsere-módszert használnak, amelyet nem tartanak poszt-kvantum biztonságosnak.

További újdonság az SFTP-ben a mkdir -p támogatása, a ChannelTimeout másodperctört részeket is elfogadó értékei, új beállítások az SSH agent socket helyének szabályozására, valamint a TCP keepalive szélesebb körű kezelése. Az OpenSSH privát kulcsok alapértelmezett KDF-köreit 24-ről 32-re emelték.

A kiadás elkezdi elavulttá nyilvánítani a széles körben használt scp -R opciót is. Egyelőre még működik, de figyelmeztetést ad, és várhatóan egy későbbi kiadásban már figyelmen kívül hagyják.

Az OpenSSH csapat azt is közölte, hogy a közeljövőben gyakrabban tervez kiadásokat megjelentetni. Ezt azzal indokolják, hogy egyre több biztonsági hiba kerül elő AI-alapú eszközök segítségével, és nagy az esélye annak, hogy a támadók is rátalálnak ezekre.

További részletekért nézd meg a kiadási megjegyzéseket. Az OpenSSH 10.6 már elérhető a projekt hivatalos tükörszervereiről, az OpenSSH és a Portable OpenSSH forráscsomagjaival együtt.