OpenSSH 10.4正式發布,修補多項漏洞並導入混合式PQC簽章

圖片來源: 

OpenSSH

Linux與Unix常用的開源遠端存取工具OpenSSH,於7月6日發布10.4版,提供一系列安全性功能更新,包括修補8項漏洞,同時引進混合式的後量子密碼學(PQC)演算法,建議用戶儘速升級。

OpenSSH 10.4版修補的8項漏洞,涵蓋ssh、scp、sftp等用戶端元件,以及sshd伺服器,包括sftp與scp檔案傳輸路徑處理缺陷(下載與複製檔案可能寫入非預期位置),ssh用戶端的記憶體已釋放卻仍被使用(UAF)問題,以及sshd在sftp、GSSAPI身分驗證、轉送控制與登入防護等功能的多項修正,例如啟用GSSAPI驗證時可能遭預先驗證(Pre-authentication)服務阻斷攻擊,最小登入延遲(Minimum Authentication Delay)設定在部分情況下未能生效等。

除了修補漏洞外,OpenSSH另一重點是新增實驗性的混合式後量子數位簽章(Composite Post-Quantum Signature)支援,結合新的PQC簽章演算法ML-DSA44,與既有的Ed25519演算法,兼顧既有SSH環境相容性,以及未來面對量子運算攻擊的防護需求。不過這項新功能並未預設啟用,須由管理者手動設定啟用。