首页
/
每日頭條
/
圖文
/
openssh 修改版本号
openssh 修改版本号
更新时间:2025-04-04 10:20:09

今日,OpenBSD社區發布了OpenSSH最新版本8.6。OpenSSH是100%完整的SSH協議2.0實現,也是目前運行最廣泛的服務器端和客戶端,是GNU/Linux默認安裝和啟用的服務,其組件中也包括了,更加安全的加密的sftp客戶端和服務器。

openssh 修改版本号(OpenSSH8.6發布完全禁止SHA1算法)1

重要更改

目前情況下,對SHA-1算法的碰撞攻擊的成本已經低于5萬美元(約合人民币32萬五)。

openssh 修改版本号(OpenSSH8.6發布完全禁止SHA1算法)2

在SSH協議中,“ssh-RSA”簽名方案使用SHA-1哈希算法與RSA公鑰算法結合使用。 在OpenSSH 8.6中将會禁用該組合算法的簽名方案,使用該組合簽名方案的證書和客戶端将不能認證通過。在SSH協議中,密鑰支持多種算法進行簽名。其中“ssh-rsa”密鑰可以使用“rsa-sha2-256”(RSA/SHA256)進行簽名。更好可選方案包括:

RFC8332 RSA SHA-2簽名算法rsa-sha2-256/512。該算法的優點是使用與 “ssh-rsa”完全一緻,但使用安全的SHA-2哈希算法。rsa-sha2-256/512算法已經自OpenSSH 7.2開始支持,默認支持。

RFC8709 ssh-ed25519簽名算法也已經被支持,自OpenSSH 6.5版本開始在中使用。

RFC5656 ECDSA算法:ecdsa-sha2-nistp256/384/521。自OpenSSH 5.x版本被支持。

可以用一下命令行手動檢查服務器是否使用弱ssh-rsa公鑰算法:

ssh -oHostKeyAlgorithms=-ssh-rsa user@host

如果主機密鑰驗證失敗,并且沒有其他受支持的主機密鑰類型可用,則該主機上的服務器軟件應為升級。

OpenSSH最新版本中已經默認啟用了UpdateHostKeys選項,幫助自動遷移到更好的算法實現用戶登陸。

安全改進

OpenSSH 8.5引入了LogVerbose關鍵字。用于日志記錄的一組模式,啟用了該選項後将實現在低特權沙盒sshd進程中運行的代碼,日志消息可以利用printf格式字符串構造指定為低特權代碼。成功利用低特權的攻擊進程可以用來逃避OpenSSH的沙箱,提權到高特權進程。

注意:該漏洞利用,在實踐中是極不可能,因為LogVerbose選項默認情況不會啟動,隻在調試過程中使用。

其他功能更新

sftp-server:添加新的limits@openssh-com協議擴展允許客戶端發現各種服務器限制,包括最大數據包大小和最大讀取/寫入長度。

sftp:使用新的limits@openssh-com擴展名在客戶端中選擇更好的傳輸長度。

sshd:在sshd_config中添加ModuliFile關鍵字以指定包含DH-GEX組的moduli文件的位置。

單元測試:添加了TEST_SSH_ELAPSED_TIMES環境變量,可以用于在測試信息中打印每次測試的經過時間(以秒為單位)。

Bug修複

*ssh_config:同步中的CASignatureAlgorithms列表當前默認的手冊頁。

ssh:确保退出前調用pkcs11_del_provider()。

ssh,sshd:修複了字符串->argv轉換中的問題。多反斜杠未正确引用,導緻引号中的空格字符串的中間被錯誤地分割了的問題。

ssh:被信号殺死時返回非零退出狀态;

sftp-server:增加變量SSH2_FXP_READ以匹配最大數目數據包大小。還可以處理未明确顯示的零長度讀取 規格禁止。

可移植性

sshd:讀取網絡套接字(例如EINTR,EAGAIN)錯誤時,錯誤退出的問題。

創建專用的contrib/gnome-ssk-askpass3.c源,不使用與GNOME2相同的文件來構建。使GNOME3 gdk_seat_grab()可以更好地管理鍵盤/鼠标/服務器抓取與Wayland的兼容性。

修複可移植性其他構建錯誤(bz3293 bz3292 bz3291 bz3278)。

sshd:軟禁止Linux中的fstatat64 syscall seccomp-bpf沙箱。

文件校驗哈希

下載安裝時候請對下載文件校對官方哈希碼以保證下載包的安全性和完整性。

openssh 修改版本号(OpenSSH8.6發布完全禁止SHA1算法)3

openssh-8.6.tar.gz(适用于BSD)

SHA1 a3e93347eed6296faaaceb221e8786391530fccb

SHA256 ihmgdEgKfCBRpC0qzdQRwYownrpBf rsihvk4Rmim8M=

openssh-8.6p1.tar.gz(适用于Linxu)

SHA1 8f9f0c94317baeb97747d6258f3997b4542762c0

SHA256 w bk2hYhdiyFDQO0fu0eSN/0zJYI3etUcgKiNN O164=

注意,SHA256簽名是base64編碼的,而不是默認十六進制(這是大多數校驗和工具的默認設置)。

PGP校驗:請從官方網站/pub/OpenBSD/OpenSSH/RELEASE_KEY.asc 在線校驗。

,
Comments
Welcome to tft每日頭條 comments! Please keep conversations courteous and on-topic. To fosterproductive and respectful conversations, you may see comments from our Community Managers.
Sign up to post
Sort by
Show More Comments
推荐阅读
山東93歲父親(思念父親山東劉永)
山東93歲父親(思念父親山東劉永)
  #春日生活打卡季#   思念父親 文/山東 劉永 爹的脾氣不好 ,不光我知道,哥知道,小妹知道,就連娘的幾個兒媳也知道一些情況,最清楚的是俺娘。   娘總是忍氣吞聲,一輩了承受了太多太多的委屈。但是娘依然對爹非常好,慣着爹。   六七十年代,貧窮都貧窮,娘烙地瓜幹子煎餅時,總是 用水瓢和點面烙幾個面煎餅,藏在放地 瓜幹子煎餅大盆最底下,專門給爹吃。   ...
2025-04-04
将士為什麼跟着安祿山謀反(安祿山怒責顔杲卿背叛)
将士為什麼跟着安祿山謀反(安祿山怒責顔杲卿背叛)
  唐鸩(之五)   常山失守之後,顔杲卿和袁履謙被叛軍押往洛陽,安祿山斥責顔杲卿道:“你從前隻是範陽一個戶曹,因為我的舉薦,幾年之間做到了太守,你為什麼還要背叛我?”   顔杲卿罵道:“你本是一個放羊的羯奴,皇上提拔你做了三道節度使,恩幸無比,你為什麼謀反?我家世代為唐臣,食唐俸祿,從前受過你的保薦,難道就要和你一起謀反?我是為國讨賊,隻恨沒能殺了你,哪來...
2025-04-04
金瀚把李一桐按進蛋糕(烏雲遇皎月李一桐曾可妮平分秋色)
金瀚把李一桐按進蛋糕(烏雲遇皎月李一桐曾可妮平分秋色)
  #頭條創作挑戰賽#   《烏雲遇皎月》正在熱播中,該劇集合了懸疑、愛情、浪漫、奇幻等元素,主要講述了學霸修理工與懸疑推理女作家的愛情故事。   《烏雲遇皎月》改拍自丁墨的原著小說,男主邬遇(金瀚飾演)與譚皎(李一桐飾演)在一次郵輪旅行中相遇,二人一見鐘情。旅行結束後,譚皎和邬遇的部分記憶缺失,邬遇失去了幾天的記憶,而譚皎失去了一年前的記憶。      譚...
2025-04-04
養老生活别提有多舒心(養老生活越過越甜)
養老生活别提有多舒心(養老生活越過越甜)
     9月19日,鄭州市金水區梓聞社會工作服務中心的社工陪伴老人練習書法。本報記者 王铮 攝   □本報記者 王向前   今年10月1日,《河南省養老服務條例》(以下簡稱《條例》)将施行。為貫徹實施好《條例》,9月23日,省政府新聞辦舉行新聞發布會,發布河南養老服務發展願景。   疏通“堵點”,《條例》肩負重大責任   我省60歲以上人口1796萬人,占...
2025-04-04
秦時明月曉夢結局是什麼(秦時明月不可忽視的曉夢大師)
秦時明月曉夢結局是什麼(秦時明月不可忽視的曉夢大師)
  《秦時明月》動畫中儒家是最講究長幼尊卑和禮數的一個門派,桑海儒家小聖賢莊有三位當家,分别是掌門人伏念、二當家顔路和三當家張良,被稱為“齊魯三傑”。三人雖同屬儒家一脈,但性格其實頗為不同,張良身處儒家實則崇尚墨家,顔路喜歡恬淡不問世事,唯有大師兄伏念最講禮數,曾因天明少羽之事責怪兩位師弟。      伏念推崇王道治國,獨創“聖王劍法”,對于儒家學說和天下大...
2025-04-04
Copyright 2023-2025 - www.tftnews.com All Rights Reserved