从此
文章
📄文章 #️⃣专题 🌐上网 📺 🛒 📱

OpenSSH 8.0 - SCP客户端将校验SCP服务器返回对象的文件名

🕗2019-04-23

将文件从远程系统复制到本地目录时,SCP 客户端无法验证 SCP 服务器返回的对象是否与请求的东西一致,这使得攻击者可以使用恶意服务器控制的内容创建或破坏本地文件。

OpenSSH 8.0 的缓解措施添加了客户端检查,查看从服务器发送的文件名与命令行请求是否匹配。

SCP 协议已经过时,不灵活且不易修复,OpenSSH 官方建议使用更现代的协议进行文件传输,如 sftp 和 rsync。

此版本新特性包括:

完整更新内容查看更新日志:http://www.openssh.com/txt/release-8.0

 

原文 - https://www.oschina.net/news/106041/openssh-8-0-released