يصل OpenSSH 9.6 لتصحيح ثلاث مشكلات أمنية وتنفيذ التحسينات والمزيد

بينسه

OpenSSH عبارة عن مجموعة من التطبيقات التي تسمح بالاتصالات المشفرة عبر شبكة باستخدام بروتوكول SSH.

تم الإعلان عن إطلاق الإصدار الجديد من OpenSSH 9.6 ويتضمن هذا الإصدار العديد من إصلاحات الأخطاء ويتضمن أيضًا بعض الميزات الجديدة والعديد من تحسينات الأداء والمزيد.

بالنسبة لأولئك الذين ليسوا على دراية بـ OpenSSH (Open Secure Shell) ، يجب أن يعرفوا ذلك هذه مجموعة من التطبيقات التي تسمح بالاتصالات المشفرة عبر شبكة باستخدام بروتوكول SSH. تم إنشاؤه كبديل مجاني ومفتوح لبرنامج Secure Shell ، وهو برنامج احتكاري.

الميزات الرئيسية الجديدة لـ OpenSSH 9.6

En esta nueva versión que se presenta de OpenSSH 9.6 se destaca el ProxyJump simplificado, pues se agregó la sustitución «%j» a ssh, expandiéndose al nombre de host especificado, asi como también la detección mejorada de indicadores de compilador inestables o no compatibles, كيف "-fzero-call-used-regs» في رنة.

التغيير الآخر الذي يقدمه الإصدار الجديد هو ذلك تمت إضافة دعم لتكوين ChannelTimeout إلى ssh من جانب العميل، والتي يمكن استخدامها لإنهاء القنوات غير النشطة.

بالإضافة إلى ذلك، في OpenSSH 9.6 تم إدخال التحكم الدقيق في خوارزميات التوقيع، منذ إضافة ملحق البروتوكول إلى ssh وsshd لإعادة التفاوض على خوارزميات التوقيع الرقمي لمصادقة المفتاح العام بعد تلقي اسم المستخدم. على سبيل المثال، عند استخدام الامتداد، يمكنك استخدام خوارزميات أخرى بشكل انتقائي فيما يتعلق بالمستخدمين الذين تحددهم.

كما تم تسليط الضوء على ذلك تمت إضافة ملحق بروتوكول إلى ssh-add وssh-agent لتكوين الشهادات عند تحميل مفاتيح PKCS#11، lo الذي يسمح باستخدام الشهادات المرتبطة بالمفاتيح الخاصة PKCS#11 في جميع أدوات OpenSSH المساعدة التي تدعم وكيل ssh، وليس فقط ssh.

فيما يتعلق بإصلاحات الأخطاء، نذكر أنه تم تضمين الإصلاحات التالية:

  1. الحل ل ثغرة أمنية في بروتوكول SSH (CVE-2023-48795، هجوم Terrapin)، والذي يسمح لهجوم MITM بإعادة الاتصال لاستخدام خوارزميات مصادقة أقل أمانًا وتعطيل الحماية ضد هجمات القناة الجانبية التي تعيد إنشاء الإدخال من خلال تحليل التأخير بين ضغطات المفاتيح على لوحة المفاتيح. تم وصف طريقة الهجوم في مقال إخباري منفصل.
  2. الحل ل ثغرة أمنية في الأداة المساعدة ssh والتي تسمح باستبدال أوامر shell العشوائية من خلال معالجة قيم تسجيل الدخول والمضيف التي تحتوي على أحرف خاصة. يمكن استغلال الثغرة الأمنية إذا كان المهاجم يتحكم في قيم تسجيل الدخول واسم المضيف التي تم تمريرها إلى ssh، أو توجيهات ProxyCommand و LocalCommand، أو كتل "match exec" التي تحتوي على أحرف البدل مثل %u و%h. على سبيل المثال، يمكن تجاوز معلومات تسجيل الدخول والمضيف الخاطئة على الأنظمة التي تستخدم وحدات فرعية في Git، نظرًا لأن Git لا يمنع تحديد أحرف خاصة في أسماء المضيفين وأسماء المستخدمين. تظهر ثغرة أمنية مماثلة أيضًا في libssh.
  3. الاجابه على حدث خطأ في وكيل ssh، عند إضافة مفاتيح خاصة لـ PKCS#11، تم تطبيق القيود فقط على المفتاح الأول الذي تم إرجاعه بواسطة الرمز المميز PKCS#11. لا تؤثر المشكلة على المفاتيح الخاصة العادية أو رموز FIDO المميزة أو المفاتيح غير المقيدة.

من التغييرات الأخرى التي تبرز من هذا الإصدار الجديد:

  • خوارزميات PubkeyAccepted في كتلة "مطابقة المستخدم".
  • للحد من امتيازات عملية sshd، تستخدم إصدارات OpenSolaris التي تدعم واجهة getpflags()‎ PRIV_XPOLICY بدلاً من PRIV_LIMIT.
  • تمت إضافة دعم لقراءة المفاتيح الخاصة ED25519 بتنسيق PEM PKCS8 لـ ssh وsshd وssh-add وssh-keygen (كان تنسيق OpenSSH فقط مدعومًا سابقًا).

أخيرا إذا كنت مهتمًا بمعرفة المزيد عنها حول هذا الإصدار الجديد ، يمكنك التحقق من التفاصيل بالذهاب إلى الرابط التالي.

كيفية تثبيت OpenSSH 9.6 على نظام Linux؟

بالنسبة لأولئك المهتمين بالقدرة على تثبيت هذا الإصدار الجديد من OpenSSH على أنظمتهم ، في الوقت الحالي يمكنهم فعل ذلك تنزيل الكود المصدري لهذا و إجراء التجميع على أجهزة الكمبيوتر الخاصة بهم.

هذا لأن الإصدار الجديد لم يتم تضمينه بعد في مستودعات توزيعات Linux الرئيسية. للحصول على شفرة المصدر ، يمكنك القيام بذلك من ملف الرابط التالي.

تم التنزيل ، سنقوم الآن بفك ضغط الحزمة باستخدام الأمر التالي:

tar -xvf openssh-9.6.tar.gz

ندخل إلى الدليل الذي تم إنشاؤه:

cd openssh-9.6

Y يمكننا تجميعها الأوامر التالية:

./configure --prefix=/opt --sysconfdir=/etc/ssh
make
make install

أضف كمصدر مفضل في جوجل