
Vulnerability remediation and mitigationCVE-2024-6387
Schwachstellenbehebung und -minderungCVE-2024-6387
Die Qualys Threat Research Unit (TRU) hat eine schwerwiegende Sicherheitslücke namens 'regreSSHion' beschrieben, die Millionen von Linux-Systemen für Remote-Code-Ausführung (RCE) anfällig macht. Diese als CVE-2024-6387 identifizierte und im Mai 2024 entdeckte Schwachstelle betrifft den OpenSSH-Server (sshd) auf glibc-basierten Linux-Systemen und ermöglicht es nicht authentifizierten Angreifern, Root-Zugriff zu erlangen und die vollständige Kontrolle über betroffene Maschinen zu übernehmen.
„Dieser Fehler stellt die erste Sicherheitslücke in OpenSSH seit fast zwei Jahrzehnten dar – eine nicht authentifizierte RCE, die Root-Zugriff gewährt. Sie betrifft die Standardkonfiguration und erfordert keine Benutzerinteraktion, was ein erhebliches Risiko der Ausnutzung darstellt“, bemerkt die Qualys-Forschungsgruppe.
Qualys hat außerdem einen technischeren Artikel veröffentlicht, der sich mit dem Ausnutzungsprozess und möglichen Abhilfestrategien befasst.
Der regreSSHion-Fehler betrifft OpenSSH-Server auf Linux von Version 8.5p1 bis einschließlich 9.8p1 (exklusive 9.8p1). Versionen von 4.4p1 bis einschließlich 8.5p1 (exklusive 8.5p1) sind nicht anfällig für CVE-2024-6387, da ein Patch für CVE-2006-5051 eine zuvor unsichere Funktion abgesichert hat. Versionen vor 4.4p1 sind anfällig für diese Regression, sofern sie nicht gegen CVE-2006-5051 und CVE-2008-4109 gepatcht wurden.
Für diese Sicherheitslücke ist bereits ein Proof-of-Concept (PoC) verfügbar, und es ist möglich, im Internet nach anfälligen Servern zu suchen.
CVE-2024-6387 betrifft frühere Versionen von OpenSSH und kann durch ein Update auf die neueste Version behoben werden. Dieses Tutorial führt Sie durch den Prozess des Herunterladens, Kompilierens und Installierens der neuesten OpenSSH-Version, um sicherzustellen, dass Ihre Installation gegen diese Sicherheitslücke geschützt ist.
Zuerst werden wir die Kompilierung der neuesten OpenSSH-Version herunterladen und vorbereiten.
Führen Sie die folgenden Befehle aus, um Ihr System zu aktualisieren und die erforderlichen Abhängigkeiten zu installieren:
apt update
apt install build-essential zlib1g-dev libssl-dev libpam0g-dev libselinux1-dev wget -y
Navigieren Sie zum Verzeichnis /usr/local/src und laden Sie das neueste OpenSSH-Paket herunter:
cd /usr/local/src
wget https://cdn.openbsd.org/pub/OpenBSD/OpenSSH/portable/openssh-9.8p1.tar.gz
tar -xzf openssh-9.8p1.tar.gz
cd openssh-9.8p1
Jetzt werden wir OpenSSH kompilieren und installieren:
./configure
make
make install
Überprüfen Sie nach der Installation die OpenSSH-Version, um sicherzustellen, dass das Update erfolgreich war:
/usr/local/bin/ssh -V
Stellen Sie sicher, dass sich das neue OpenSSH im richtigen PATH befindet.
Fügen Sie /usr/local/bin zum PATH hinzu:
export PATH=/usr/local/bin:$PATH
Fügen Sie diese Zeile zu Ihrer Profildatei (~/.bashrc oder ~/.profile) hinzu, um sie dauerhaft zu machen:
echo ‘export PATH=/usr/local/bin:$PATH’ >> ~/.bashrc
source ~/.bashrc
Starten Sie den SSH-Dienst neu, um sicherzustellen, dass er die neue Version verwendet. Seien Sie sehr vorsichtig, Ihre aktuelle SSH-Verbindung nicht zu unterbrechen:
systemctl restart ssh
Indem Sie diese Schritte befolgt haben, haben Sie Ihre OpenSSH-Installation gegen die kritische Sicherheitslücke CVE-2024-6387 abgesichert. Bleiben Sie wachsam und stellen Sie sicher, dass Ihre Systeme immer auf dem neuesten Stand der Sicherheitspatches sind.