
Ein Ansible Playbook, um das Risiko von RCE (CVE-2024-6387) zu mindern, bis die Plattformen OpenSSH auf eine nicht verwundbare Version aktualisieren.
Ein Ansible-Playbook zur Minderung des Risikos der regreSSHion RCE (CVE-2024-6387) Schwachstelle, bis Plattformen OpenSSH auf eine nicht anfällige Version aktualisieren.
Die hier angewandte Minderung basiert auf dem Minderungsratgeber von Red Hat. Wie dort angemerkt:
Beachten Sie, dass der sshd-Server weiterhin anfällig für Denial-of-Service-Angriffe aufgrund der dortigen Möglichkeit der Erschöpfung von MaxStartups-Verbindungen ist, jedoch sicher vor möglichen Remote-Code-Ausführungsangriffen sein wird.
Sie sollten dies bedenken, bevor Sie die Minderung anwenden.
/etc/ssh/sshd_config.d/ansible-Benutzer ist auf dem/den Zielserver(n) eingerichtet mit ausreichenden Berechtigungen zum Schreiben in /etc/ssh/sshd_config.d/.
Hier werden -Berechtigungen aus Gründen der besten Kompatibilität angenommen (obwohl dies nicht unbedingt der beste Ansatz ist).sudoDas Playbook enthält auch einen alternativen Schritt (um das Drop-In zu ersetzen), der verwendet werden könnte, um diesen Patch direkt anzuwenden, d.h. in der /etc/ssh/sshd_config-Datei selbst.
ansible-playbook ./apply_mitigation.yaml --limit <your host group>
Dieses Ansible-Playbook wird WIE BESEHEN OHNE GEWÄHRLEISTUNG und OHNE HAFTUNG bereitgestellt. Wenn Sie Ihre SSHd-Konfiguration, Server oder irgendetwas anderes beschädigen, übernehme ich keine Verantwortung.
Ich teile dies nur, um anderen zu helfen.