OpenSSH je sada aplikací, které umožňují šifrovanou komunikaci po síti pomocí protokolu SSH.
Bylo oznámeno vydání nové verze OpenSSH 9.6 a tato verze obsahuje několik oprav chyb a také obsahuje některé nové funkce, několik vylepšení výkonu a další.
Pro ty, kteří neví o OpenSSH (Open Secure Shell), by to měli vědět toto je sada aplikací, které umožňují šifrovanou komunikaci v síti pomocí protokolu SSH. Byl vytvořen jako bezplatná a otevřená alternativa k programu Secure Shell, což je proprietární software.
Hlavní nové funkce OpenSSH 9.6
V této nové verzi, která je představena OpenSSH 9.6, vyniká zjednodušený ProxyJump, protože do ssh byla přidána substituce „%j“, expandující na zadaný název hostitele, stejně jako vylepšená detekce nestabilních nebo nepodporovaných příznaků kompilátoru, jako "-fzero-call-used-regs» v cinkání.
Další změnou, kterou nová verze představuje, je ta Do ssh byla přidána podpora pro konfiguraci ChannelTimeout na straně klienta, kterou lze použít k ukončení neaktivních kanálů.
Navíc v OpenSSH 9.6 Zavedeno granulární řízení podpisových algoritmů, protože bylo přidáno rozšíření protokolu k ssh a sshd k opětovnému vyjednání algoritmů digitálního podpisu pro ověření veřejného klíče po obdržení uživatelského jména. Například při použití rozšíření můžete selektivně používat jiné algoritmy ve vztahu k uživatelům, které určíte.
To je také zdůrazněno přidáno rozšíření protokolu pro ssh-add a ssh-agent pro konfiguraci certifikátů při načítání klíčů PKCS#11, lo, která umožňuje použití certifikátů spojených se soukromými klíči PKCS#11 ve všech obslužných programech OpenSSH, které podporují ssh-agent, nejen ssh.
Pokud jde o opravy chyb, je zmíněno, že jsou zahrnuty následující opravy:
- Řešení k zranitelnost v protokolu SSH (CVE-2023-48795, útok Terrapin), který umožňuje útoku MITM vrátit připojení k použití méně bezpečných ověřovacích algoritmů a deaktivovat ochranu proti útokům postranním kanálem, které znovu vytvářejí vstup analyzováním zpoždění mezi stisky kláves na klávesnici. Způsob útoku je popsán v samostatném zpravodajském článku.
- Řešení k zranitelnost v obslužném programu ssh, který umožňuje nahrazování libovolných příkazů shellu manipulací s přihlašovacími a hostitelskými hodnotami, které obsahují speciální znaky. Tuto chybu zabezpečení lze zneužít, pokud útočník kontroluje hodnoty login a hostname předané do ssh, direktivy ProxyCommand a LocalCommand nebo bloky „match exec“, které obsahují zástupné znaky, jako jsou %u a %h. Například nesprávné přihlášení a hostitele lze přepsat na systémech, které používají submoduly v Gitu, protože Git nezakazuje specifikovat speciální znaky ve jménech hostitele a uživatelů. Podobná zranitelnost se objevuje také v libssh.
- Řešení k chyba v ssh-agent, kde při přidávání soukromých klíčů PKCS#11, omezení byla aplikována pouze na první klíč vrácený tokenem PKCS#11. Problém se netýká běžných soukromých klíčů, tokenů FIDO ani neomezených klíčů.
Z další změny, které vynikají této nové verze:
- PubkeyAcceptedAlgorithms v bloku „Přiřadit uživatele“.
- K omezení oprávnění procesu sshd používají verze OpenSolaris, které podporují rozhraní getpflags() PRIV_XPOLICY místo PRIV_LIMIT.
- Přidána podpora čtení soukromých klíčů ED25519 ve formátu PEM PKCS8 pro ssh, sshd, ssh-add a ssh-keygen (dříve byl podporován pouze formát OpenSSH).
Konečně pokud máte zájem o tom vědět více o této nové verzi můžete zkontrolovat podrobnosti přechodem na následující odkaz.
Jak nainstalovat OpenSSH 9.6 na Linux?
Pro ty, kteří mají zájem o instalaci této nové verze OpenSSH do svých systémů, teď to mohou udělat stažení zdrojového kódu tohoto a provedení kompilace na svých počítačích.
Je to proto, že nová verze ještě nebyla zahrnuta do úložišť hlavních distribucí Linuxu. Chcete-li získat zdrojový kód, můžete to udělat z Následující odkaz.
Dokončete stahování, nyní rozbalíme balíček pomocí následujícího příkazu:
tar -xvf openssh-9.6.tar.gz
Vstupujeme do vytvořeného adresáře:
cd openssh-9.6
Y můžeme sestavit s následující příkazy:
./configure --prefix=/opt --sysconfdir=/etc/ssh make make install