
تحليل تقني وإثبات مفهوم لـ CVE-2024-6387، وهي حالة سباق في معالجة الإشارات في OpenSSH تتيح تنفيذ كود عن بُعد غير مصادق عليه بصلاحيات الجذر على أنظمة Linux القائمة على glibc.
CVE-2024-6387 هي ثغرة أمنية حرجة اكتُشفت في خادم OpenSSH (sshd) تسمح للمهاجم بتحقيق تنفيذ تعليمات برمجية عن بُعد (RCE) دون مصادقة وبصلاحيات الجذر. تنشأ الثغرة من حالة السباق في عملية معالجة الإشارات داخل sshd.
اكتُشفت هذه الثغرة بواسطة Qualys، التي أشارت إلى أنه تم إثبات نجاح الاستغلال على أنظمة Linux/glibc ذات البنية 32-بت مع تفعيل التوزيع العشوائي لتخطيط مساحة العنوان (ASLR). في ظل ظروف خاضعة للتحكم، تطلّب الهجوم في المتوسط من 6 إلى 8 ساعات من الاتصالات المتواصلة، وصولاً إلى الحد الأقصى المسموح به من الخادم. يُعتقد أن الاستغلال على أنظمة 64-بت ممكن، لكنه لم يُثبت بعد. هناك احتمالية أن تؤدي التحسينات المستقبلية للهجوم إلى جعله أكثر جدوى على هذه الأنظمة.
من المهم ملاحظة أنه على الرغم من أن ويندوز يشغّل SSH عادةً، فإن معظم إصدارات سطح المكتب لا ينبغي أن تكون معرَّضة للإنترنت بطريقة تجعلها عرضة للخطر. ومع ذلك، فإن إصدارات الخوادم التي تقبل الطلبات الواردة قد تكون معرّضة للخطر. تدير مايكروسوفت تحديثات SSH عبر تحديثات ويندوز المنتظمة، التي تتأخر حالياً عن أحدث إصدارات OpenSSH. على سبيل المثال، قد تكون أنظمة ويندوز المطبَّقة عليها جميع التحديثات تعمل بالإصدار .
OpenSSH_for_Windows_8.1p1الإصدارات المعرضة للخطر:
4.4p1 معرضة لحالة السباق هذه ما لم يتم تصحيحها لثغرة CVE-2006-5051 وCVE-2008-4109.8.5p1 حتى ما قبل 9.8p1 معرضة للخطر بسبب الإزالة العرضية لمكوّن حاسم في إحدى الدوال.غير المعرضة للخطر:
4.4p1 حتى ما قبل 8.5p1 ليست معرضة للخطر بسبب تصحيح جذري لثغرة CVE-2006-5051.لحماية الأنظمة من CVE-2024-6387، يجب على المؤسسات تنفيذ الإجراءات التخفيفية التالية:
إدارة التصحيحات:
تعزيز التحكم في الوصول:
تجزئة الشبكة وكشف التسلل:
بالنسبة للمؤسسات التي تستخدم OpenSSH على ويندوز، يمكن ضبط إدارة SSH باستخدام كائنات نهج المجموعة (GPOs) كما هو موضح في توثيق مايكروسوفت.
رؤية حاسمة
1 يوليو 2024