Сегодня состоялся выпуск OpenSSH 10.5, последней версии открытой реализации SSH. Разработчики исправили проблему взаимодействия между блокировкой ssh-agent и расширением session-bind@openssh.com, которое используется для идентификации перенаправленных агентов.
До исправления, когда агент был заблокирован, запросы на привязку отклонялись, что позволяло удаленно выполнять операции, предназначенные только для локального использования, через перенаправленный агент. По словам разработчиков, это затрагивало добавление токенов PKCS#11 и использование ключей с ограничениями по назначению. Кроме того, в SSH-клиенте исправлена потенциальная ошибка использования памяти после освобождения (use-after-free) при перераспределении памяти.
На серверной стороне исправлено поведение директивы restrict в authorized_keys: теперь она также применяется к туннельному перенаправлению. При этом само перенаправление туннелей по-прежнему отключено административно по умолчанию.
Помимо исправлений безопасности, релиз добавляет полезную новую опцию командной строки. Команда ssh -Z user@host теперь выводит список открытых ключей, которые SSH будет использовать для аутентификации по публичному ключу, показывая их в том порядке, в котором они будут перебираться.
В OpenSSH 10.5 также улучшили работу с FIDO-аутентификаторами. Утилита ssh-keygen теперь умеет устанавливать или сбрасывать флаги touch-required и verify-required для приватных ключей FIDO, одновременно сбрасывая парольную фразу ключа.
Кроме того, SSH-клиент изменил порядок перебора сертификатов при аутентификации по публичному ключу. Сначала пробуются FIDO-ключи, не требующие подтверждения присутствия пользователя, а ключи, которым нужна верификация через PIN или биометрию, перебираются позже.
Релиз также включает несколько исправлений. ssh-keyscan теперь читает баннеры серверов в неблокирующем режиме, чтобы не отвечающий сервер не задерживал сканирование множества хостов. Кроме того, ошибки при обработке пакетов в sshd теперь содержат больше сведений об удалённой стороне, в том числе адрес, порт и имя пользователя.
В число прочих изменений вошли корректная передача ошибок при создании ключей Ed25519, исправление двойного освобождения памяти (выявлялось только в тестовом окружении) и использование freezero в большем числе мест, где это необходимо.
Кроме того, OpenSSH 10.5 исправляет ситуацию, когда директивы ChannelTimeout и RekeyLimit некорректно применялись внутри блоков Match в sshd_config. Директиву PAMServiceName снова разрешили в блоках Match, восстановив функциональность, которая была случайно отключена в ходе рефакторинга в OpenSSH 10.4.
Одна из самых интересных подробностей в OpenSSH 10.5 касается того, как проект планирует выпускать обновления безопасности в будущем. Разработчики сообщили, что в последнее время получают большое количество отчётов об уязвимостях, обнаруженных либо напрямую моделями ИИ, либо при помощи ИИ.
Хотя многие из этих отчётов после анализа реальных моделей угроз не имеют серьёзных последствий для безопасности, команда OpenSSH заявляет, что находки, сделанные с помощью ИИ и сопровождаемые человеческим анализом, тестовыми примерами и предлагаемыми исправлениями, приветствуются.
Что более важно, разработчики заметили случаи, когда уязвимости, изначально выявленные с помощью ИИ-инструментов, позже независимо обнаруживали другие исследователи безопасности.
Проект считает это признаком того, что злоумышленники, использующие аналогичные инструменты, также могут находить такие уязвимости без публичного раскрытия. Поэтому OpenSSH заявляет, что пока планирует выпускать обновления чаще, чтобы исправления быстрее попадали к пользователям, а не дожидаться плановых релизов.
Более подробную информацию можно найти в примечаниях к выпуску. OpenSSH 10.5 уже доступна на официальных зеркалах проекта; исходные пакеты предоставляются как для OpenSSH, так и для Portable OpenSSH.





Пока нет комментариев. Будьте первым!