Dumating ang OpenSSH 10.4 na may kasamang mahahalagang pagpapabuti sa seguridad at kinabukasan ng post-quantum cryptography

  • Inaayos ng bagong bersyon ng OpenSSH 10.4 ang mga kahinaang natukoy sa sftp at scp na nagpapahintulot sa mga malisyosong server na manipulahin ang lokasyon ng mga na-download na file.
  • Ipinakilala ang eksperimental na suporta para sa mga post-quantum digital signature gamit ang pinagsamang ML-DSA 44 at Ed25519 scheme upang mahulaan ang mga banta sa hinaharap.
  • Dapat bigyang-pansin ng mga administrador ng system ang mga hindi tugmang pagbabago, tulad ng case sensitivity sa sshd configuration at mas mahigpit na mga kinakailangan sa Linux.
  • Pinapalakas ng update ang transport protocol upang maiwasan ang hindi kinakailangang pagkonsumo ng memorya ng mga kliyente o server na may malisyosong pag-uugali.

OpenSSH 10.4

Para sa mga administrador ng sistema, ang paglulunsad de OpenSSH 10.4 Ito ay kumakatawan sa isang update sa pagpapanatili na, bagama't hindi tumutugon sa isang agarang kritikal na emergency, ay mahalaga para mapanatili ang integridad ng komunikasyon remote. Ang tool na ito, na siyang de facto na pamantayan para sa ligtas na pag-access sa mga server ng Linux at Unix, ay nag-deploy ng isang serye ng mga patch na sumasaklaw sa lahat mula sa mga depekto sa paglilipat ng file hanggang sa mga pagpapabuti sa katatagan ng protocol laban sa mga pag-atake ng denial-of-service.

Bagama't walang ebidensya na ang mga kahinaang ito ay malawakang pinagsasamantalahan, ang pag-iingat ay palaging ang pinakamahusay na estratehiya sa cybersecurity. Malugod na tinanggap ng komunidad ang paglabas na ito bilang isang kinakailangang hakbang tungo sa palakasin ang digital na imprastrakturaLalo na sa mga korporasyon at mga data center kung saan karaniwan ang automation ng proseso sa pamamagitan ng SFTP o SCP. Hindi lamang ito tungkol sa pag-aayos ng mga bug, kundi tungkol sa pagtataas ng pamantayan para sa seguridad bago lumala ang mga problema, kasunod ng mga bersyon tulad ng OpenSSH 10.3 at ang mga pagbabago sa seguridad nito.

OpenSSH 10.1
Kaugnay na artikulo:
OpenSSH 10.1: Lahat ng bago sa seguridad, networking, at configuration

Nagpakilala ang OpenSSH 10.4 ng mga pag-aayos sa seguridad para sa paglilipat ng file

Isa sa mga tampok ng update na ito ay ang paglutas ng mga isyu sa mga tool sa paglilipat ng SFTP at SCP. Dahil sa gawain ng Swival Security Scanner, natuklasan na ang isang malisyosong remote server ay maaaring linlangin ang kliyente na... magsulat ng mga file sa mga hindi inaasahang direktoryo o kahit na sa labas ng nilalayong landas ng destinasyon. Sa kaso ng scp, ang depektong ito ay nagpahintulot sa mga file na mapunta sa parent directory ng destinasyon, na maaaring makagambala sa anumang cloud-based na organisasyon ng data o automation system.

Sa kabilang banda, naayos na ang error na 'use-after-free' sa SSH client. Maaaring mangyari ang error na ito kung binago ng server ang host key nito habang nagpapalitan ng key. Bukod pa rito, nakatanggap ang SSH server ng mahahalagang update; halimbawa, isang problema kung saan Pinutol ng internal-sftp service ang mahahabang argumentoMaaari itong maging sanhi ng pagbalewala sa mga mahahalagang opsyon sa seguridad na nakalagay sa dulo ng isang command line nang hindi napapansin ng administrator.

OpenSSH 10.0
Kaugnay na artikulo:
Pinalalakas ng OpenSSH 10.0 ang cryptographic na seguridad at muling idinisenyo ang arkitektura ng pagpapatunay

Pagtingin sa hinaharap sa panahon ng post-quantum

Ang pinakakapansin-pansing katangian para sa mga mahilig sa cryptography ay ang pagsasama ng suporta sa eksperimento para sa isang composite signature scheme. Pinagsasama ng inobasyong ito ang post-quantum ML-DSA 44 algorithm sa naitatag nang Ed25519. Bagama't tila science fiction pa rin ito ngayon, ang hakbang na ito ay naglalayong mapabuti ang komunikasyon. makayanan ang kapangyarihan ng pag-compute ng mga quantum computer sa hinaharapMahalagang tandaan na ang feature na ito ay hindi naka-enable bilang default, kaya ang mga gustong subukan ito ay kailangang bumuo ng kanilang mga key gamit ang utos na ssh-keygen.

Ang hybrid na implementasyong ito ay sumusunod sa pilosopiyang 'dual protection', na tinitiyak na kung ang isa sa dalawang algorithm ay magkaroon ng kahinaan sa hinaharap, ang isa naman ay patuloy na magpapanatili ng seguridad sa koneksyon. Para sa mga kumpanya ng teknolohiya na nagpaplano na ng kanilang paglipat sa mga pamantayan ng seguridad ng quantumNag-aalok ang OpenSSH 10.4 ng isang mainam na plataporma upang simulan ang pagsubok sa mga kontroladong kapaligiran nang hindi isinasakripisyo ang katatagan ng kasalukuyang panahon.

Mga teknikal na pagbabago at posibleng mga hindi pagkakatugma

Hindi lang puro security patch; mayroon ding mga pagbabago na maaaring magdulot ng ilang sakit ng ulo para sa mga namamahala ng mga automated script. Mula ngayon, ang command na i-dump ang configuration ng server, sshd -G, ay magpapakita ng mga direktiba na sumusunod sa paggamit ng malaki at maliit na titikNangangahulugan ito na kung mayroon kang script na naghahanap ng eksaktong string na 'pubkeyauthentication' sa maliliit na titik, malamang na mabibigo ito kapag nakita nito ang 'PubkeyAuthentication', kaya kailangan mong suriin ang mga automation na iyon.

Sa mga sistemang Linux na gumagamit ng seccomp sandbox, ang patakaran ay naging mas mahigpit. Kung hindi ma-activate ng sistema ang mga hakbang sa paghihiwalay na ito, Titigil lang sa paggana ang serbisyo ng sshd Sa halip na basta i-log ang error, isa itong matinding hakbang sa pagpapatibay na pumipilit sa mga administrador na tiyaking napapanahon ang kanilang mga kernel at security configuration upang maiwasan ang mga hindi inaasahang pagkawala ng serbisyo.

Muling ipinapakita ng bagong bersyong ito ng OpenSSH kung bakit nananatili itong gulugod ng malayuang pangangasiwa, na pinagsasama ang paglutas ng mga praktikal na bug sa paghawak ng file at isang pangmatagalang pananaw para sa seguridad ng kriptograpiko. Ito ang mainam na panahon para kumilos ang mga teknikal na stakeholder. suriin ang iyong mga cycle ng pag-update at ipatupad ang mga pagbabagong ito, siguraduhing subukan muna ang epekto ng bagong output ng configuration at mga kinakailangan sa sandbox sa iyong mga test server bago lumipat sa produksyon.

openssh
Kaugnay na artikulo:
Dumating ang OpenSSH 9.6 na nagwawasto sa tatlong problema sa seguridad, nagpapatupad ng mga pagpapabuti at higit pa

Idagdag bilang ginustong mapagkukunan sa Google