OpenSSH 10.4 виходить з критичними покращеннями безпеки та майбутнім постквантової криптографії

  • У новій версії OpenSSH 10.4 виправлено вразливості, виявлені в sftp та scp, які дозволяли шкідливим серверам маніпулювати розташуванням завантажених файлів.
  • Експериментальна підтримка постквантових цифрових підписів запроваджена з використанням комбінованої схеми ML-DSA 44 та Ed25519 для передбачення майбутніх загроз.
  • Системним адміністраторам слід звернути увагу на несумісні зміни, такі як чутливість до регістру в конфігурації sshd та суворіші вимоги в Linux.
  • Оновлення посилює транспортний протокол, щоб запобігти непотрібному споживанню пам'яті клієнтами або серверами зі шкідливою поведінкою.

OpenSSH 10.4

Для системних адміністраторів, запуску de OpenSSH 10.4 Це являє собою оновлення для технічного обслуговування, яке, хоча й не вирішує негайну критичну надзвичайну ситуацію, є необхідний для підтримки цілісності комунікацій віддалено. Цей інструмент, який є фактичним стандартом для безпечного доступу до серверів Linux та Unix, розгорнув серію патчів, що охоплюють усе: від недоліків передачі файлів до покращень стійкості протоколу до атак типу «відмова в обслуговуванні».

Хоча немає жодних доказів того, що ці вразливості експлуатуються у масових масштабах, обережність завжди є найкращою стратегією кібербезпеки. Спільнота схвалила цей реліз як необхідний крок до зміцнити цифрову інфраструктуруОсобливо в корпоративних середовищах та центрах обробки даних, де автоматизація процесів через SFTP або SCP є звичайним явищем. Йдеться не лише про виправлення помилок, а й про підвищення планки безпеки до того, як проблеми загостряться, наслідуючи приклад таких версій, як OpenSSH 10.3 та зміни в його безпеці.

OpenSSH 10.1
Пов'язана стаття:
OpenSSH 10.1: Все нове в безпеці, мережах та налаштуванні

OpenSSH 10.4 представляє виправлення безпеки для передачі файлів

Однією з головних нововведень цього оновлення є вирішення проблем із інструментами передачі SFTP та SCP. Завдяки роботі сканера безпеки Swival було виявлено, що шкідливий віддалений сервер може обманом змусити клієнта... записувати файли в неочікувані каталоги або навіть за межами передбачуваного шляху призначення. У випадку scp, ця вада дозволяла файлам потрапляти до батьківського каталогу призначення, що могло порушити роботу будь-якої хмарної системи організації даних або автоматизації.

З іншого боку, помилку «use-after-free» у SSH-клієнті було виправлено. Ця помилка могла виникати, якщо сервер змінював свій ключ хоста під час обміну ключами. Крім того, SSH-сервер отримав значні оновлення; наприклад, проблема, коли Внутрішня служба SFTP скорочувала довгі аргументи.Це може призвести до того, що критично важливі параметри безпеки, розміщені в кінці командного рядка, будуть ігноруватися без відома адміністратора.

OpenSSH 10.0
Пов'язана стаття:
OpenSSH 10.0 посилює криптографічний захист і переробляє архітектуру автентифікації

Погляд уперед у постквантову еру

Найбільш вражаючою особливістю для ентузіастів криптографії є ​​включення експериментальної підтримки схеми композитного підпису. Це нововведення поєднує постквантовий алгоритм ML-DSA 44 з уже відомим Ed25519. Хоча сьогодні це все ще здається науковою фантастикою, цей крок спрямований на покращення комунікацій. витримувати обчислювальну потужність майбутніх квантових комп'ютерівВажливо зазначити, що ця функція не ввімкнена за замовчуванням, тому тим, хто хоче її спробувати, потрібно буде згенерувати свої ключі спеціально за допомогою команди ssh-keygen.

Ця гібридна реалізація відповідає філософії «подвійного захисту», гарантуючи, що якщо один із двох алгоритмів у майбутньому виявить слабкість, інший продовжуватиме підтримувати безпеку з’єднання. Для технологічних компаній, які вже планують свої перехід до стандартів квантової безпекиOpenSSH 10.4 пропонує ідеальну платформу для початку тестування в контрольованих середовищах без шкоди для поточної стабільності.

Технічні зміни та можливі несумісності

Це не всі виправлення безпеки; є також зміни, які можуть спричинити певний головний біль тим, хто керує автоматизованими скриптами. Відтепер команда для вилучення конфігурації сервера, sshd -G, відображатиме директиви, що стосуються Враховується регістрЦе означає, що якщо у вас є скрипт, який шукає саме той рядок «pubkeyauthentication» у нижньому регістрі, він, найімовірніше, не вдасться виконати завдання, коли зустріне «PubkeyAuthentication», тому вам потрібно переглянути ці автоматизації.

У системах Linux, що використовують ізольоване середовище seccomp, політика стала набагато суворішою. ​​Якщо система не може активувати ці заходи ізоляції, Служба sshd просто перестане працювати Замість простого реєстрування помилки, це радикальний захід посилення безпеки, який змушує адміністраторів забезпечити оновлення ядер та конфігурацій безпеки, щоб запобігти неочікуваним збоям у роботі сервісів.

Ця нова версія OpenSSH ще раз демонструє, чому вона залишається основою віддаленого адміністрування, поєднуючи вирішення практичних помилок обробки файлів із довгостроковим баченням криптографічної безпеки. Це ідеальний час для технічних спеціалістів вжити заходів. перегляньте свої цикли оновлення та впроваджуйте ці зміни, обов’язково спочатку перевірте вплив нових конфігураційних даних та вимог до ізольованого середовища на ваші тестові сервери, перш ніж переходити до робочого середовища.

OpenSSH
Пов'язана стаття:
Надходить OpenSSH 9.6, який усуває три проблеми безпеки, впроваджує вдосконалення тощо

Додати як пріоритетне джерело в Google