安全软件更新:OpenSSH 9.3和OpenSSL 3.1
nanshan 2025-08-02 20:24 2 浏览 0 评论
最近开源安全软件领域也相继更新了最新版本。其中上周OpenSSL发布了最新的3.1版本,而OpenSSH则在昨天发布最新版本9.3。虽然带来的新功能不多,只是bug和漏洞方面的修复,但是作为比较重要的安全基础软件,还是要及时升级。
OpenSSH 是 100% 完整的 SSH 协议 2.0 实现,并且包括 sftp 客户端和服务器支持。最新版本的OpenSSH修复了一些内存安全问题,虽然这些漏洞不能被直接利用,但是牵涉到可以网络访问,所以仍然被当成是安全漏洞处理。
安全修复
ssh-add:OpenSSH 8.9中添加了在智能卡密钥添ssh-agent时用per-hop对访问目标进行限制 (ssh-add -h ...),由于存在一个逻辑错误导致该限制没有正确传递到ssh-agent。这导致添加这样实际上添加的密钥实际上不受任何访问目标的限制(可随意访问任何目标地址)。非智能卡密钥的常见情况和没有目标约束的键不受影响。
Portable OpenSSH版本中有一个getrrsetbyname()函数实现用来实现VerifyHostKeyDNS功能,如果标准库没有提供它则会用他替代。但是该函数的实现存在问题,可以精心设计对openssh服务器的DNS响应,然后会导致内存溢出,从而实现对相邻堆栈数据的越界读取,但是该问题除了用来进行拒绝攻击会,还不能实现其他利用(比如读取数据或者远程执行等)。
因为该函数功能仅在系统标准库中缺少该函数功能或者编译时候使用--with-ldns添加ldns库时候才会存在该问题。功能仅在使用使用VerifyHostKeyDNS获取SSHFP记录时调用。该问题是由Coverity做代码审计时候发现。
新功能
ssh-keygen, ssh-keyscan:在SSHFP指纹计算时候,如果允许算法选择,可以接受-Ohashalg=sha1|sha256。
sshd: 添加一个了 `sshd -G` 选项,用来在无需加载私钥是来检查和解析进行服务配置有效性检查和其他检查。这样就可以在还没得到私钥之前进行配置评估和非特权用户的验证。
Bug修复
scp, sftp:修复宽屏显示器上的进度表损坏问题;
ssh-add, ssh-keygen: 在测试可用性时使用RSA/SHA256私钥。
sftp-server: 修复内存泄漏。
ssh, sshd, ssh-keyscan: 去除残留协议兼容性代码并简化剩下的内容。
修复一些低影响的Coverity静态分析结果。
ssh_config, sshd_config: 提到一些选项不起作用的委托。
回归测试的返工记录。 回归测试现在将为测试中的每个ssh和sshd调用捕获单独的日志。
ssh:`ssh -Q CASignatureAlgorithms` 和联机帮助页结果相符。
ssh: 确保在known_hosts添加新信任项目时添加终止换行符;
可移植性
sshd:强化Linux seccomp沙箱。 将mmap、madvise和futex 标志移动到白名单,删除了一些有关内核攻击面。
sshd:为旧系统改进Linux seccomp-bpf沙箱;
安装包哈希校验和:
==========
SHA1 (openssh-9.3.tar.gz) = 5f9d2f73ddfe94f3f0a78bdf46704b6ad7b66ec7
SHA256 (openssh-9.3.tar.gz) = eRcXkFZByz70DUBUcyIdvU0pVxP2X280FrmV8pyUdrk=
SHA1 (openssh-9.3p1.tar.gz) = 610959871bf8d6baafc3525811948f85b5dd84ab
SHA256 (openssh-9.3p1.tar.gz) = 6bq6dwGnalHz2Fpiw4OjydzZf6kAuFm8fbEUwYaK+Kg=
请注意,SHA256 签名是base64编码的,而不是十六进制(这是大多数校验和工具的默认值)。
PGP用于签署版本的密钥可从镜像站点获得:
cdn.openbsd.org/pub/OpenBSD/OpenSSH/RELEASE_KEY.asc
OpenSSL 3.1
最近OpenSSL项目也发布了最新版本 3.1,主要是对OpenSSL 3.0可用功能的一个小增量。 主要变化有:
符合FIPS 140-3 的FIPS提供程序。
FIPS 提供程序已升级为符合FIPS 140-3。OpenSSL正在与实验室一起基于3.1.0版本提交FIPS 140-3验证给CMVP。验证可能需要相当长的时间,然后才能获得CMVP颁发的证书。 请注意,它是以升级到3.1以获得以下性能改进,并且仍然使用3.0 FIPS提供程序。 主要的变化:
默认禁用已经被淘汰的安全算法,包括Triple DES ECB, Triple DES CBC 和EdDSA。为了兼容老程序fips=no继续使用。
现在每次加载模块时都会运行自检,而不是只在安装模块时检查一次。由于自检过程的精简,这些测试的运行速度比它们在3.0 FIPS中的运行速度快得多。
另外OpenSSL 3.0相比,做了很多性能改进。特别亮点包括:
重构OSSL_LIB_CTX避免过度锁定的代码;
编码器和解码器框架的性能改进;
对内部数据结构和缓存的性能修复(例如散列 结构、IV 缓存);
改进的 FIPS RSA 密钥生成器性能;
各种汇编程序对许多不同算法的优化(例如 AES-GCM、ChaCha20、SM3、SM4、SM4-GCM)跨多个处理器架构。
- 上一篇:阿里云新增的轻量应用服务器(欧洲与美洲)美国(硅谷)配置方法
- 已经是最后一篇了
相关推荐
- 安全软件更新:OpenSSH 9.3和OpenSSL 3.1
-
最近开源安全软件领域也相继更新了最新版本。其中上周OpenSSL发布了最新的3.1版本,而OpenSSH则在昨天发布最新版本9.3。虽然带来的新功能不多,只是bug和漏洞方面的修复,但是作为比较重要的...
- 阿里云新增的轻量应用服务器(欧洲与美洲)美国(硅谷)配置方法
-
近期,阿里云的轻量应用服务器新增了欧洲与美洲地域,可以在美国(硅谷)部署服务器了,但是没有LAMP应用镜像,所以在配置服务器时遇到几个问题,SSH登录不了,提示【Algorithmnegotiati...
- OpenSSH 10.0发布 旨在更好地抵御量子计算机的攻击
-
OpenSSH10.0现已支持这一广泛使用的SSH客户端/服务器实现。OpenSSH10.0包含多项改进,包括更好地防御未来量子计算机可能发起的攻击。OpenSSH10.0放弃了对过去...
- 腾讯云国际站: 腾讯云服务器怎麽SSH远程连接
-
本文由【云老大】TG@yunlaoda360撰写准备工作获取服务器的公网IP地址:在腾讯云控制台找到云服务器实例,查看其基本信息,获取公网IP地址。确保服务器已安装SSH服务:一般Linux系统默...
- 旧电脑改服务器,这 6 个坑能让你白忙 3 天(附实测解决办法)
-
前几天收到粉丝私信,说照着教程把旧电脑改成服务器,结果折腾了3天还是没成功——要么是启动后连不上网,要么是跑两天就自动关机。其实我第一次改的时候也踩了不少坑,光是让旧电脑稳定运行,就重装了6...
- 使用win10自带的ssh服务器
-
我太喜欢ssh了,因为它的功能实在太强大,而且几乎不占用啥资源。(PS:类似的软件:p7zip,tightvnc)。因此,无论是哪个系统,我总想着安装一个ssh的服务器。之前我在虚拟机中安装了个win...
- Python sys模块使用教程
-
1.知识导图2.sys模块概述2.1模块定义与作用sys模块是Python标准库中的一个内置模块,提供了与Python解释器及其环境交互的接口。它包含了许多与系统相关的变量和函数,可以用来控制P...
- 满足AI时代高效办公需求 惠普战99 AI商务超能本评测
-
身处智能化时代的浪潮之中,人工智能正在深刻影响着我们工作和生活的方式,从聊天机器人到自动驾驶,从智能制造到药物研发,人工智能的力量无处不在。如今,随着各类AI应用逐渐占据主流计算平台,并在各种触手可及...
- 使用 vLLM 生产环境部署 DeepSeek,算力减半、吞吐增十倍!
-
需求:之前使用Ollama部署过deepseek-r1:32b模型,非常方便快捷,适合个人快速部署使用。如果作为企业生产环境应该使用什么方式部署呢?一般都采用vllm、sglang进行部署...
- 我把 ML 模型编译成 C 后,速度竟提升了 1000 倍!
-
【CSDN编者按】在本文中,我们来尝试将micrograd神经网络编译成C。具体内容如下:简单了解一下神经网络;看看micrograd如何前向传播和反向传播;复习链式法则;分析为什么mi...
- 这才是真·非公旗舰!索泰RTX 5080天启OC显卡评测
-
近年来,电脑硬件的RGB灯光逐渐成为标配,厂商在产品差异化这一方面则开拓了二次元IP形象这一新的领域,但要说哪家厂商在这一领域最吸引眼球,我想索泰应该要属独领风骚的一个。早在2020年,索泰便推出了以...
- 性能测试工具Iperf 验证SDN网络
-
1实验目的掌握Iperf在Linux环境下的安装和常用命令行参数的含义熟悉Iperf应用实例掌握SDN网络中使用Iperf测试网络带宽等2实验原理网络性能测试主要是监测网络带宽的使用率,将网络带宽...
- 方案 | 感受沉浸式音效的魅力:Roger和他的豪华影院
-
随着沉浸式音效的不断普及,诸如杜比全景声、DTS:X或Auro3D等技术不断引入到家庭影院音响系统中来,并带来了前所未有的震撼效果。也因此,越来越多的业主想要搭建一间具备沉浸式音效的影院,以享受更高...
- LLVM IR入门:编写自定义优化Pass的完整教程与性能影响分析
-
LLVMIR:编译器优化的核心纽带LLVM作为模块化编译器框架的典范,其中间表示(IR)是连接前端(如Clang)与后端(目标架构代码生成)的桥梁。与传统编译器不同,LLVMIR具有平台无关性和...
- iperf-LINUX测速工具
-
#iperf-测速工具安装包下载地址https://github.com/esnet/iperfhttps://downloads.es.net/pub/iperf/iperf-3.9.tar.gz官...
你 发表评论:
欢迎- 一周热门
-
-
UOS服务器操作系统防火墙设置(uos20关闭防火墙)
-
极空间如何无损移机,新Z4 Pro又有哪些升级?极空间Z4 Pro深度体验
-
手机如何设置与显示准确时间的详细指南
-
NAS:DS video/DS file/DS photo等群晖移动端APP远程访问的教程
-
如何在安装前及安装后修改黑群晖的Mac地址和Sn系列号
-
如何修复用户配置文件服务在 WINDOWS 上登录失败的问题
-
一加手机与电脑互传文件的便捷方法FileDash
-
日本海上自卫队的军衔制度(日本海上自卫队的军衔制度是什么)
-
10个免费文件中转服务站,分享文件简单方便,你知道几个?
-
爱折腾的特斯拉车主必看!手把手教你TESLAMATE的备份和恢复
-
- 最近发表
- 标签列表
-
- linux 查询端口号 (58)
- docker映射容器目录到宿主机 (66)
- 杀端口 (60)
- yum更换阿里源 (62)
- internet explorer 增强的安全配置已启用 (65)
- linux自动挂载 (56)
- 禁用selinux (55)
- sysv-rc-conf (69)
- ubuntu防火墙状态查看 (64)
- windows server 2022激活密钥 (56)
- 无法与服务器建立安全连接是什么意思 (74)
- 443/80端口被占用怎么解决 (56)
- ping无法访问目标主机怎么解决 (58)
- fdatasync (59)
- 405 not allowed (56)
- 免备案虚拟主机zxhost (55)
- linux根据pid查看进程 (60)
- dhcp工具 (62)
- mysql 1045 (57)
- 宝塔远程工具 (56)
- ssh服务器拒绝了密码 请再试一次 (56)
- ubuntu卸载docker (56)
- linux查看nginx状态 (63)
- tomcat 乱码 (76)
- 2008r2激活序列号 (65)