OpenBSD Projectは10月6日(現地時間)、SSHソフトウェアの最新版「OpenSSH 10.6/10.6p1」をリリースした。
「OpenSSH」は、遠隔システムへのログインやコマンド実行、ファイル転送、ポート転送などを暗号化するSSHプロトコルのオープンソース実装。SSHクライアントとサーバーに加え、scpやsftp、ssh-agentなどの関連ツールを提供する。
「OpenSSH 10.6」は、複数のセキュリティ問題を修正したリリース。SSH接続内の複数チャネルで圧縮辞書を共有することによって暗号文の長さから秘密情報を推測できるサイドチャネル攻撃への対策として、LZ77辞書圧縮が無効化された。また、SFTPの再帰コピーやGSSAPI認証、トンネル転送などの処理も強化されている。
ハイライトは次の通り。
〇SSH圧縮を悪用して別チャネルの秘密情報を推測する攻撃への対策としてLZ77辞書圧縮を無効化
〇SFTPサーバーが返すパスの検証を強化し、再帰コピーで対象ディレクトリ外へ書き込まれる可能性を低減
〇GSSAPI認証に成功した場合のみ認証情報を保存するように変更
〇認証試行ごとにGSSAPIの状態をリセットし、別の認証試行との混同を防止
〇コマンドラインで指定するユーザー名にドル記号とバックスラッシュを使用できないように変更
〇展開後の圧縮データがSSHパケットの最大長を超えないよう検査を追加
〇「authorized_keys」の「restrict」がトンネル転送にも正しく適用されるように修正
〇証明書の日付変換で夏時間を正しく処理し、有効期限がずれる問題を修正
〇ハイブリッド耐量子署名アルゴリズム「ssh-mldsa44-ed25519」を有効化
〇サーバー側にも「WarnWeakCrypto」を追加し、耐量子性のない鍵交換を標準で記録
〇FIDOトークンから常駐鍵を読み込む際、PINや生体認証の要件を維持するように変更
〇転送用のエージェントソケットを配置する場所を指定できる「AgentSocketPath」を追加
なお、scpの「-R」オプションは廃止予定となり、OpenSSH 10.6では使用時に警告が表示される。将来のリリースでは無視されるようになり、リモート間のコピーはscpを実行したホストを経由する標準の動作へ移行する予定。
OpenSSH 10.6およびPortable版のOpenSSH 10.6p1は、Webサイトから入手できる。
(川原 龍人/びぎねっと)
[関連リンク]
リリースノート
この記事をシェアしてください
