OpenSSH 9.6 arrive pour corriger trois problèmes de sécurité, implémente des améliorations et plus encore

OpenSSH

OpenSSH est un ensemble d'applications qui permettent des communications cryptées sur un réseau, en utilisant le protocole SSH.

La sortie de la nouvelle version d'OpenSSH 9.6 a été annoncée et cette version inclut plusieurs corrections de bugs et comprend également de nouvelles fonctionnalités, plusieurs améliorations de performances et bien plus encore.

Pour ceux qui ne connaissent pas OpenSSH (Open Secure Shell) doivent savoir que c'est un ensemble d'applications qui permettent des communications cryptées sur un réseau, en utilisant le protocole SSH. Il a été créé comme une alternative gratuite et ouverte au programme Secure Shell, qui est un logiciel propriétaire.

Principales nouveautés d'OpenSSH 9.6

Dans cette nouvelle version d'OpenSSH 9.6, le ProxyJump simplifié se démarque, car la substitution "%j" a été ajoutée à ssh, s'étendant au nom d'hôte spécifié, ainsi qu'une détection améliorée des indicateurs de compilateur instables ou non pris en charge, comme "-fzero-call-used-regs» en bruit.

Un autre changement que présente la nouvelle version est que La prise en charge de la configuration de ChannelTimeout a été ajoutée à ssh côté client, qui peut être utilisé pour mettre fin aux canaux inactifs.

De plus, dans OpenSSH 9.6 Contrôle granulaire des algorithmes de signature introduit, puisqu'une extension de protocole a été ajoutée vers ssh et sshd pour renégocier les algorithmes de signature numérique pour l'authentification par clé publique après avoir reçu le nom d'utilisateur. Par exemple, lorsque vous utilisez l'extension, vous pouvez utiliser de manière sélective d'autres algorithmes en fonction des utilisateurs que vous spécifiez.

Il est également souligné que ajout d'une extension de protocole à ssh-add et ssh-agent pour configurer les certificats lors du chargement des clés PKCS#11, lo qui permet aux certificats associés aux clés privées PKCS#11 d'être utilisés dans tous les utilitaires OpenSSH prenant en charge ssh-agent, pas seulement ssh.

Concernant les corrections de bugs, il est mentionné que les correctifs suivants sont inclus :

  1. Solution au vulnérabilité dans le protocole SSH (CVE-2023-48795, attaque Terrapin), qui permet à une attaque MITM d'inverser la connexion pour utiliser des algorithmes d'authentification moins sécurisés et désactiver la protection contre les attaques par canal secondaire qui recréent la saisie en analysant les délais entre les frappes sur le clavier. La méthode d’attaque est décrite dans un article de presse séparé.
  2. Solution au vulnérabilité dans l'utilitaire ssh qui permet la substitution de commandes shell arbitraires en manipulant les valeurs de connexion et d'hôte contenant des caractères spéciaux. La vulnérabilité peut être exploitée si un attaquant contrôle les valeurs de connexion et de nom d'hôte transmises à ssh, les directives ProxyCommand et LocalCommand, ou les blocs "match exec" qui contiennent des caractères génériques tels que %u et %h. Par exemple, un identifiant et un hôte incorrects peuvent être remplacés sur les systèmes qui utilisent des sous-modules dans Git, car Git n'interdit pas de spécifier des caractères spéciaux dans les noms d'hôte et d'utilisateur. Une vulnérabilité similaire apparaît également dans libssh.
  3. Solution à erreur dans ssh-agent où, lors de l'ajout de clés privées PKCS#11, les restrictions étaient appliquées uniquement à la première clé renvoyée par le jeton PKCS#11. Le problème n'affecte pas les clés privées classiques, les jetons FIDO ou les clés sans restriction.

De l' d'autres changements qui se démarquent de cette nouvelle version:

  • PubkeyAcceptedAlgorithms dans le bloc « Match utilisateur ».
  • Pour limiter les privilèges du processus sshd, les versions d'OpenSolaris prenant en charge l'interface getpflags() utilisent le PRIV_XPOLICY au lieu de PRIV_LIMIT.
  • Ajout de la prise en charge de la lecture des clés privées ED25519 au format PEM PKCS8 pour ssh, sshd, ssh-add et ssh-keygen (auparavant, seul le format OpenSSH était pris en charge).

Enfin si vous souhaitez en savoir plus à propos de cette nouvelle version, vous pouvez vérifier les détails en allant sur le lien suivant.

Comment installer OpenSSH 9.6 sur Linux?

Pour ceux qui souhaitent pouvoir installer cette nouvelle version d'OpenSSH sur leurs systèmes, pour l'instant ils peuvent le faire télécharger le code source de ceci et effectuer la compilation sur leurs ordinateurs.

En effet, la nouvelle version n'a pas encore été incluse dans les référentiels des principales distributions Linux. Pour obtenir le code source, vous pouvez le faire à partir du lien ci-dessous.

Terminé le téléchargement, maintenant, nous allons décompresser le package avec la commande suivante:

tar -xvf openssh-9.6.tar.gz

Nous entrons dans le répertoire créé:

cd openssh-9.6

Y nous pouvons compiler avec les commandes suivantes:

./configure --prefix=/opt --sysconfdir=/etc/ssh
make
make install

Ajouter comme source préférée