
إصلاح الثغرات والتخفيف منهاCVE-2024-6387
معالجة الثغرات وتخفيف المخاطر CVE-2024-6387
قامت وحدة أبحاث التهديدات في Qualys (TRU) بتفصيل ثغرة أمنية خطيرة تُسمى 'regreSSHion' تجعل ملايين أنظمة لينكس عرضة لتنفيذ الأوامر عن بُعد (RCE). تم تحديد هذه الثغرة باسم CVE-2024-6387 واكتشفت في مايو 2024، وتؤثر على خادم OpenSSH (sshd) في أنظمة لينكس القائمة على glibc، مما يسمح للمهاجمين غير المصادق عليهم بالحصول على صلاحيات الجذر والسيطرة الكاملة على الأجهزة المتأثرة.
"يمثل هذا الخطأ أول ثغرة في OpenSSH منذ ما يقرب من عقدين — وهي ثغرة RCE غير مصادقة تمنح صلاحيات الجذر. إنها تؤثر على التكوين الافتراضي ولا تتطلب أي تفاعل من المستخدم، مما يشكل خطرًا كبيرًا للاستغلال"، كما تشير مجموعة أبحاث Qualys.
كما نشرت Qualys مقالًا أكثر تقنية يتعمق في عملية الاستغلال واستراتيجيات التخفيف الممكنة.
تؤثر ثغرة regreSSHion على خوادم OpenSSH على لينكس من الإصدار 8.5p1 حتى، ولكن ليس بما في ذلك، 9.8p1. الإصدارات من 4.4p1 حتى، ولكن ليس بما في ذلك، 8.5p1 ليست عرضة لـ CVE-2024-6387 بسبب تصحيح لـ CVE-2006-5051، الذي أمن دالة غير آمنة سابقًا. الإصدارات السابقة لـ 4.4p1 عرضة لهذه الثغرة المرتجعة ما لم يتم تصحيحها لـ CVE-2006-5051 و CVE-2008-4109.
هناك بالفعل إثبات مفهوم (PoC) متاح لهذه الثغرة، ومن الممكن البحث عن خوادم ضعيفة على الإنترنت.
تؤثر CVE-2024-6387 على الإصدارات الأقدم من OpenSSH ويمكن إصلاحها عن طريق التحديث إلى أحدث إصدار. سيرشدك هذا البرنامج التعليمي خلال عملية تنزيل وتجميع وتثبيت أحدث إصدار من OpenSSH، مما يضمن أمان تثبيتك ضد هذه الثغرة.
أولاً، سنقوم بتنزيل وتحضير تجميع أحدث إصدار من OpenSSH.
قم بتشغيل الأوامر التالية لتحديث نظامك وتثبيت التبعيات الضرورية:
apt update
apt install build-essential zlib1g-dev libssl-dev libpam0g-dev libselinux1-dev wget -y
انتقل إلى دليل /usr/local/src وقم بتنزيل أحدث حزمة OpenSSH:
cd /usr/local/src
wget https://cdn.openbsd.org/pub/OpenBSD/OpenSSH/portable/openssh-9.8p1.tar.gz
tar -xzf openssh-9.8p1.tar.gz
cd openssh-9.8p1
الآن، سنقوم بتجميع وتثبيت OpenSSH:
./configure
make
make install
بعد التثبيت، تحقق من إصدار OpenSSH للتأكد من نجاح التحديث:
/usr/local/bin/ssh -V
تأكد من أن OpenSSH الجديد في PATH الصحيح.
أضف /usr/local/bin إلى PATH:
export PATH=/usr/local/bin:$PATH
أضف هذا السطر إلى ملف ملفك الشخصي (~/.bashrc أو ~/.profile) لجعله دائمًا:
echo ‘export PATH=/usr/local/bin:$PATH’ >> ~/.bashrc
source ~/.bashrc
أعد تشغيل خدمة SSH للتأكد من أنها تستخدم الإصدار الجديد. كن حذرًا جدًا حتى لا تعطل اتصال SSH الحالي:
systemctl restart ssh
باتباع هذه الخطوات، قمت بتأمين تثبيت OpenSSH الخاص بك ضد الثغرة الحرجة CVE-2024-6387. كن يقظًا وتأكد من أن أنظمتك محدثة دائمًا بأحدث تصحيحات الأمان.