作品声明:内容取材于网络

 漏洞锁定与转发代理的那些事儿

OpenSSH 10.5 今天正式发布了。这个被广泛使用的开源 SSH 协议实现,这次修复了一个挺隐蔽的问题——ssh-agent 锁定和 session-bind@openssh.com 扩展之间的交互出了岔子。

简单说,之前代理处于锁定状态时,那些绑定请求居然被拒绝了。这就导致原本应该留在本地的操作,反而能通过转发代理远程执行。开发者指出,这包括添加 PKCS#11 令牌和使用带目的地限制的密钥。另外,客户端这边也修复了一个潜在的 realloc 释放后使用(use-after-free)问题。

️ 服务端收紧,新命令很实用

服务端方面,这次修正了 authorized_keys 中 restrict 关键字的行为,确保它也能限制隧道转发。不过放心,隧道转发本身默认还是管理禁用的。

除了安全修复,新版本还加了一个非常贴心的命令行选项:ssh -Z user@host。运行后,它会按 SSH 尝试公钥认证的精确顺序,列出所有会被尝试的公钥。调试连接问题时,这简直不要太方便!

 FIDO 钥匙的优先级大调整

对于使用 FIDO 认证器的用户,OpenSSH 10.5 也带来了不少改进。ssh-keygen 现在可以在重置密钥密码的同时,设置或清除 FIDO 私钥上的 touch-required 和 verify-required 标志。

而且,客户端在公钥认证时重新排列了证书的尝试顺序:那些不需要用户在场的 FIDO 密钥会被优先尝试,而需要 PIN 码或生物认证的密钥则排在后面。这个小改动,能明显提升日常使用的流畅度。

 一堆 Bug 被拍死,日志更详细了

这次还包含了许多常规 Bug 修复。比如 ssh-keyscan 现在用非阻塞方式读取服务器横幅,防止无响应的服务器拖慢整个扫描过程。同时,sshd 中数据包处理代码的错误信息现在会包含更多对端详情,比如地址、端口和用户。

其他修复包括:正确传递 Ed25519 密钥生成时的错误、修复了测试代码中可能触发的双释放问题,以及在更多地方使用 freezero 来确保内存安全。

⚙️ 配置块修复,还有那个 AI 的故事

另外,OpenSSH 10.5 还修复了 sshd_config 中 Match 块里 ChannelTimeout 和 RekeyLimit 指令不生效的问题。PAMServiceName 指令现在也再次被允许用在 Match 块里了——这个功能在 10.4 重构时被意外禁用了。

说到这次发布,最引人注目的可能是官方对未来安全更新节奏的打算。开发团队透露,他们最近收到了大量由 AI 模型直接发现或辅助发现的安全报告。

虽然很多报告在考虑实际威胁模型后,其实没啥大影响,但团队明确表示:只要有人类分析、测试用例和修复建议,AI 辅助发现的问题依然非常受欢迎。

 AI 发现漏洞,项目组选择提速

更重要的是,开发者注意到,一些最初由 AI 工具识别的漏洞,后来被其他安全研究人员独立发现了。这意味着什么?

很简单——那些拿着类似工具的恶意攻击者,很可能也已经发现了这些漏洞,只是不会报告给我们。所以,OpenSSH 项目决定,至少在现阶段,会更频繁地发布版本,让修复更快到达用户手中,而不是死等常规发布周期。

想了解所有技术细节?可以看看官方发布日志。OpenSSH 10.5 现在已经可以在官方镜像站下载了,提供了 OpenSSH 和 Portable OpenSSH 的源码包。

点赞(0)

评论列表 共有 0 条评论

暂无评论
立即
投稿
发表
评论
返回
顶部