Pulse 게시 ·

OpenSSH 10.6 출시, 압축 정보 유출 완화·양자내성 혼합 서명 추가

OpenSSH가 10월 6일 10.6을 출시했다. 채널 간 압축 문맥을 악용한 비밀정보 유출을 줄이도록 LZ77 사전 압축을 끄고, SFTP 재귀 복사의 경로 검증을 강화했다. 양자내성 혼합 서명도 활성화했으며, 기존 실험 구현으로 만든 키는 재생성하거나 제거해야 한다.

공유 압축 사전을 통해 한 채널의 입력으로 다른 채널의 비밀정보를 추정하는 공격을 완화한다. 프로젝트는 가능한 경우 응용프로그램 수준 압축을 권장한다.

ssh-mldsa44-ed25519 혼합 서명 알고리즘을 활성화했으며, 기존 실험 구현의 @openssh.com 접미사를 제거했다.

명령줄 사용자 이름의 달러·역슬래시 문자를 거부해 ProxyCommand·Match exec 등의 셸 주입 위험을 줄인다. 설정 파일의 User 항목에는 이 제한이 적용되지 않는다.

scp -R은 계속 작동하지만 폐기 예정 경고를 출력한다. 향후 버전에서는 해당 옵션을 무시하고 클라이언트를 경유하는 원격 간 복사를 사용한다.

OS X SDK 27 이상에서는 기존 API 제거로 sshd 샌드박싱을 지원하지 않는다.

업데이트 후 SSH 압축 효율이 낮아질 수 있어, 대용량 전송은 응용프로그램 단계에서 압축하는 방식을 검토할 수 있다.

원문