OpenSSH 8.8 deaktiviert Support für RSA-SHA

Photo by FLY:D on Unsplash

OpenSSH ist eine auf dem SSH-Protokoll basierende Sammlung von abgesicherten Werkzeugen zum Netzwerken. Das gerade veröffentlichte OpenSSH 8.8 deaktiviert die Unterstützung für RSA-Signaturen mit dem SHA-1-Hash-Algorithmus. Für die meisten Benutzer sollte diese Änderung unmerkbar sein und es besteht keine Notwendigkeit, ssh-rsa-Schlüssel zu ersetzen, da die Funktion UpdateHostKeys die Clients auf einen verlässlicheren Algorithmus aktualisiert. Inkompatibilitäten können lediglich bei Verwendung älterer SSH- Implementierungen auftreten.

Sicherheitsproblem bei sshd behoben

Darüber hinaus kündigen die Entwickler an, in einer der nächsten Ausgaben von OpenSSH scp, das Protokoll zur verschlüsselten Übertragung von Daten von der Verwendung des scp/rcp-Protokolls auf die Verwendung von SFTP umzustellen. Die neue Version behebt zudem ein Sicherheitsproblem, das dadurch verursacht wurde, dass sshd seit OpenSSH 6.2 Benutzergruppen fälschlicherweise initialisierte, wenn Befehle aus den Sektionen Authorized Keys Command und Authorized Principals Command ausgeführt wurden, bei denen eine AuthorizedKeysCommandUser– oder AuthorizedPrincipalsCommandUser-Direktive gesetzt wurde, um den Befehl unter einem anderen Benutzer auszuführen. Dadurch konnten je nach Systemkonfiguration unbeabsichtigte Nutzerprivilegien vergeben werden.

Kommentare

3 Antworten zu „OpenSSH 8.8 deaktiviert Support für RSA-SHA“

  1. Avatar von Conrad Beckert
    Conrad Beckert

    Welchen Vorteil bringt sdtp statt scp für die Anwender? Brauche ich auf dem Server jetzt einen sftp Daemon der macht das der sshd dann mit?

    1. Avatar von Ferdinand

      So wie ich das verstehe, musst Du da nichts tun. Wenn’s so weit ist, werde ich das testen.

    2. Avatar von Simon
      Simon

      Der sshd hatte quasi „schon immer“ ein Submodul (normalerweise intern, kann aber auch auf ein anderes Programm geändert werden) dafür konfiguriert. Damit „spricht“ sshd dann auch SFTP. Mittels SFTP
      Ein Vorteil ist hier eine „Verschlankung“ des Systems, weil (ein altes) Protokoll nun wegfällt. Nebenbei kann SFTP auch „mehr“, z.B. Ordnerinhalte anzeigen.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert