
Ansible Playbook للتخفيف من مخاطر RCE (CVE-2024-6387) حتى تقوم المنصات بتحديث OpenSSH إلى إصدار غير معرّض للثغرة.
كتيّب Ansible للتخفيف من مخاطر ثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) المسماة regreSSHion (CVE-2024-6387) حتى تقوم المنصات بتحديث OpenSSH إلى إصدار غير معرّض للثغرة.
يعتمد التخفيف المطبَّق هنا على نصائح التخفيف المقدّمة من Red Hat. كما هو مذكور هناك:
لاحظ أن خادم sshd سيظل معرّضًا لهجمات حجب الخدمة (Denial of Service) نظرًا لاحتمال استنفاد اتصالات MaxStartups، لكنه سيكون آمنًا ضد هجمات تنفيذ التعليمات البرمجية عن بُعد المحتملة.
يجب أن تضع ذلك في اعتبارك قبل تطبيق التخفيف.
/etc/ssh/sshd_config.d/ansible مُعدّ على الخادم (أو الخوادم) المستهدفة بصلاحيات كافية للكتابة في /etc/ssh/sshd_config.d/.
هنا، يُفترض وجود صلاحيات sudo لتحقيق أفضل توافق (على الرغم من أن هذا ليس بالضرورة أفضل نهج).يتضمن الكتيّب أيضًا خطوة بديلة (لاستبدال خطوة الدليل الإضافي) يمكن
استخدامها لتطبيق هذا التصحيح في مكانه، أي في ملف /etc/ssh/sshd_config نفسه.
ansible-playbook ./apply_mitigation.yaml --limit <your host group>
تم توفير كتيّب Ansible هذا كما هو (AS IS) دون أي ضمان ودون أي مسؤولية. إذا قمت بتعطيل إعدادات SSHd أو الخوادم أو أي شيء آخر، فلا أتحمل أي مسؤولية.
أنا فقط أشاركه لمساعدة الآخرين.