OpenSSH je skup aplikacija koje omogućuju šifriranu komunikaciju preko mreže, koristeći SSH protokol.
Najavljeno je izdanje nove verzije OpenSSH 9.6, a ova verzija uključuje nekoliko ispravaka grešaka i također uključuje neke nove značajke, nekoliko poboljšanja performansi i više.
Za one koji nisu upoznati s OpenSSH-om (Open Secure Shell), to je skup aplikacija koji omogućuje šifriranu komunikaciju preko mreže pomoću SSH protokola. Nastao je kao besplatna i otvorena alternativa vlasničkom softveru Secure Shell.
Glavne nove značajke OpenSSH 9.6
Ova nova verzija OpenSSH-a 9.6 sadrži pojednostavljeni ProxyJump, koji dodaje zamjenu "%j" u ssh, proširujući se na navedeno ime hosta, kao i poboljšano otkrivanje nestabilnih ili nepodržanih zastavica kompajlera, kao što je " -fzero-call-used-regs " u clang-u.
Još jedna promjena u novoj verziji je da SSH sada podržava konfiguriranje ChannelTimeouta na strani klijenta, što se može koristiti za prekid neaktivnih kanala.
Osim toga, OpenSSH 9.6 uvodi granularnu kontrolu algoritama potpisa dodavanjem proširenja protokola za ssh i sshd kako bi se ponovno pregovaralo o algoritmima digitalnog potpisa za autentifikaciju javnim ključem nakon primanja korisničkog imena. Na primjer, pomoću proširenja možete selektivno koristiti različite algoritme za određene korisnike.
Također je napomenuto da je dodano proširenje protokola u ssh-add i ssh-agent za konfiguriranje certifikata prilikom učitavanja PKCS#11 ključeva, što omogućuje korištenje certifikata povezanih s privatnim ključevima PKCS#11 u svim OpenSSH uslužnim programima koji podržavaju ssh-agent, a ne samo ssh.
Što se tiče ispravki grešaka, spomenuto je da su uključeni sljedeći popravci:
- Rješenje za ranjivost u SSH protokolu (CVE-2023-48795, Terrapin napad), koji omogućuje MITM napadu da vrati vezu na upotrebu manje sigurnih algoritama provjere autentičnosti i onemogući zaštitu od napada s bočnih kanala koji ponovno stvaraju unos analizirajući kašnjenja između pritisaka tipki na tipkovnici. Metoda napada opisana je u zasebnom članku.
- Rješenje za ranjivost u uslužnom programu ssh koja dopušta zamjenu proizvoljnih naredbi ljuske manipuliranjem vrijednosti prijave i hosta koje sadrže posebne znakove. Ranjivost se može iskoristiti ako napadač kontrolira vrijednosti za prijavu i naziv hosta proslijeđene ssh-u, direktivama ProxyCommand i LocalCommand ili blokovima "match exec" koji sadrže zamjenske znakove kao što su %u i %h. Na primjer, pogrešna prijava i host mogu se nadjačati na sustavima koji koriste podmodule u Gitu, budući da Git ne zabranjuje navođenje posebnih znakova u imenima računala i korisničkim imenima. Slična ranjivost također se pojavljuje u libssh.
- Rješenje za greška u ssh-agentu gdje, prilikom dodavanja privatnih ključeva PKCS#11, ograničenja su primijenjena samo na prvi ključ koji je vratio token PKCS#11. Problem ne utječe na obične privatne ključeve, FIDO tokene ili neograničene ključeve.
Druge značajne promjene u ovoj novoj verziji uključuju:
- PubkeyAcceptedAlgorithms u bloku "Podudaranje korisnika".
- Za ograničavanje privilegija sshd procesa, verzije OpenSolarisa koje podržavaju getpflags() sučelje koriste PRIV_XPOLICY umjesto PRIV_LIMIT.
- Dodana podrška za čitanje ED25519 privatnih ključeva u PEM PKCS8 formatu za ssh, sshd, ssh-add i ssh-keygen (prije je bio podržan samo OpenSSH format).
Konačno, ako ste zainteresirani saznati više o ovoj novoj verziji, detalje možete pronaći slijedeći ovu poveznicu.
Kako instalirati OpenSSH 9.6 na Linux?
Za one koji su zainteresirani za instaliranje ove nove verzije OpenSSH-a na svoje sustave, za sada to mogu učiniti preuzimanjem izvornog koda i njegovim kompajliranjem na svojim računalima.
To je zato što nova verzija još nije uključena u repozitorije glavnih Linux distribucija. Za dobivanje izvornog koda možete koristiti sljedeću poveznicu.
Nakon što je preuzimanje završeno, sada ćemo dekomprimirati paket sljedećom naredbom:
tar -xvf openssh-9.6.tar.gz
Ulazimo u kreirani direktorij:
cd openssh-9.6
A kompilaciju možemo izvršiti sljedećim naredbama:
./configure --prefix=/opt --sysconfdir=/etc/ssh make make install