Ang OpenSSH ay isang hanay ng mga application na nagpapahintulot sa mga naka-encrypt na komunikasyon sa isang network, gamit ang SSH protocol.
Ang paglabas ng bagong bersyon ng OpenSSH 9.6 ay inihayag at ang bersyon na ito ay may kasamang ilang mga pag-aayos ng bug at kasama rin ang ilang mga bagong tampok, ilang mga pagpapahusay sa pagganap at higit pa.
Para sa mga hindi nakakaalam tungkol sa OpenSSH (Open Secure Shell) dapat malaman iyon ito ay isang hanay ng mga application na nagpapahintulot sa mga naka-encrypt na komunikasyon sa isang network, gamit ang SSH protocol. Nilikha ito bilang isang libre at bukas na kahalili sa programa ng Secure Shell, na kung saan ay pagmamay-ari ng software.
Pangunahing mga bagong tampok ng OpenSSH 9.6
Sa bagong bersyon na ito ng OpenSSH 9.6, ang pinasimple na ProxyJump ay namumukod-tangi, dahil ang pagpapalit na "%j" ay idinagdag sa ssh, na lumalawak sa tinukoy na pangalan ng host, pati na rin ang pinahusay na pagtuklas ng hindi matatag o hindi suportadong mga flag ng compiler, bilang "-fzero-call-used-regs»sa clang.
Ang isa pang pagbabago na ipinakita ng bagong bersyon ay iyon Ang suporta para sa pag-configure ng ChannelTimeout ay naidagdag sa ssh sa panig ng kliyente, na maaaring magamit upang wakasan ang mga hindi aktibong channel.
Bilang karagdagan, sa OpenSSH 9.6 Ipinakilala ang butil na kontrol ng mga signature algorithm, dahil may idinagdag na protocol extension sa ssh at sshd para muling makipag-ayos ng mga digital signature algorithm para sa pagpapatunay ng pampublikong key pagkatapos matanggap ang username. Halimbawa, kapag ginagamit ang extension, maaari mong piliing gumamit ng iba pang mga algorithm kaugnay ng mga user na iyong tinukoy.
Na-highlight din iyon nagdagdag ng protocol extension sa ssh-add at ssh-agent para i-configure ang mga certificate kapag naglo-load ng PKCS#11 key, lo na nagpapahintulot sa mga certificate na nauugnay sa mga pribadong key ng PKCS#11 na magamit sa lahat ng mga utility ng OpenSSH na sumusuporta sa ssh-agent, hindi lamang sa ssh.
Tungkol sa mga pag-aayos ng bug, binanggit na kasama ang mga sumusunod na pag-aayos:
- Solusyon sa kahinaan sa SSH protocol (CVE-2023-48795, pag-atake ng Terrapin), na nagbibigay-daan sa pag-atake ng MITM na ibalik ang koneksyon upang gumamit ng hindi gaanong secure na mga algorithm ng pagpapatotoo at huwag paganahin ang proteksyon laban sa mga pag-atake sa side-channel na muling likhain ang input sa pamamagitan ng pagsusuri sa mga pagkaantala sa pagitan ng mga keystroke sa keyboard. Ang paraan ng pag-atake ay inilarawan sa isang hiwalay na artikulo ng balita.
- Solusyon sa kahinaan sa ssh utility na nagpapahintulot sa pagpapalit ng mga di-makatwirang utos ng shell sa pamamagitan ng pagmamanipula ng mga halaga ng pag-login at host na naglalaman ng mga espesyal na character. Maaaring samantalahin ang kahinaan kung kinokontrol ng isang attacker ang mga halaga ng login at hostname na ipinasa sa ssh, ang mga direktiba ng ProxyCommand at LocalCommand, o mga block na "match exec" na naglalaman ng mga wildcard na character gaya ng %u at %h. Halimbawa, ang maling login at host ay maaaring ma-override sa mga system na gumagamit ng mga submodules sa Git, dahil hindi ipinagbabawal ng Git ang pagtukoy ng mga espesyal na character sa mga hostname at username. Lumilitaw din ang isang katulad na kahinaan sa libssh.
- Solusyon sa error sa ssh-agent kung saan, kapag nagdaragdag ng mga pribadong key ng PKCS#11, ang mga paghihigpit ay inilapat lamang sa unang key na ibinalik ng PKCS#11 token. Ang isyu ay hindi nakakaapekto sa mga regular na pribadong key, FIDO token, o hindi pinaghihigpitang key.
Ng iba pang mga pagbabago na namumukod-tangi ng bagong bersyon na ito:
- PubkeyAcceptedAlgorithm sa block na "Match user."
- Upang limitahan ang mga pribilehiyo ng proseso ng sshd, ang mga bersyon ng OpenSolaris na sumusuporta sa interface ng getpflags() ay gumagamit ng PRIV_XPOLICY sa halip na PRIV_LIMIT.
- Nagdagdag ng suporta para sa pagbabasa ng ED25519 pribadong key sa PEM PKCS8 na format para sa ssh, sshd, ssh-add, at ssh-keygen (dati ay OpenSSH format lang ang sinusuportahan).
Sa wakas kung interesado kang malaman ang tungkol dito tungkol sa bagong bersyon na ito, maaari mong suriin ang mga detalye sa pamamagitan ng pagpunta sa sumusunod na link.
Paano i-install ang OpenSSH 9.6 sa Linux?
Para sa mga interesadong ma-install ang bagong bersyon ng OpenSSH na ito sa kanilang mga system, sa ngayon kaya nila ito pagda-download ng source code ng ito at isinasagawa ang pagtitipon sa kanilang mga computer.
Ito ay dahil ang bagong bersyon ay hindi pa naisasama sa mga repository ng pangunahing pamamahagi ng Linux. Upang makuha ang source code, maaari mong gawin mula sa susunod na link.
Tapos na ang pag-download, ngayon ay ilalabas namin ang zip sa package gamit ang sumusunod na utos:
tar -xvf openssh-9.6.tar.gz
Ipinasok namin ang nilikha na direktoryo:
cd openssh-9.6
Y maaari tayong makipagsama ang mga sumusunod na utos:
./configure --prefix=/opt --sysconfdir=/etc/ssh make make install