
Mitigationsleitfaden für CVE-2024-6387 in OpenSSH
Dieses Dokument beschreibt die Schritte zur Abschwächung von CVE-2024-6387, einer Sicherheitslücke, die OpenSSH-Versionen von 8.5p1 bis 9.8p1 betrifft. Die Schwachstelle kann auf zwei Arten abgeschwächt werden:
LoginGraceTime-Einstellung in der SSH-Konfiguration, um das Zeitfenster für einen Angriff zu verkleinern.LoginGraceTimeDer Parameter LoginGraceTime gibt das Zeitlimit an, innerhalb dessen sich SSH-Clients erfolgreich authentifizieren müssen. Das Setzen dieses Parameters auf 0 kann das Verwundbarkeitsfenster effektiv verkleinern, da eine sofortige Authentifizierung bei der Verbindung erforderlich ist.
LoginGraceTimeÖffnen Sie die SSH-Konfigurationsdatei
Öffnen Sie als Root-Benutzer die Datei /etc/ssh/sshd_config mit einem Texteditor. Zum Beispiel:
vim /etc/ssh/sshd_config
Ändern Sie den Parameter LoginGraceTime
Suchen Sie den Parameter LoginGraceTime. Falls vorhanden, ändern Sie ihn zu:
LoginGraceTime 0
Falls der Parameter nicht existiert, fügen Sie ihn mit derselben Einstellung zur Datei hinzu.
Speichern und schließen Sie die Datei Nachdem Sie die Änderungen vorgenommen haben, speichern Sie die Datei und beenden Sie den Texteditor.
Starten Sie den SSH-Dienst neu Wenden Sie die Änderungen durch Neustart des SSH-Daemons an:
systemctl restart sshd.service
Überprüfen Sie die Konfiguration (optional) Stellen Sie sicher, dass die Konfiguration korrekt angewendet wurde:
sshd -T | grep logingracetime
Dieser Befehl sollte logingracetime 0 ausgeben, was bestätigt, dass die Einstellung angewendet wird.
Falls ein Upgrade-Pfad verfügbar ist, der CVE-2024-6387 patcht, wird empfohlen, OpenSSH auf diese Version zu aktualisieren. Befolgen Sie diese allgemeinen Schritte zum Upgrade von OpenSSH:
Aktuelle Version überprüfen Überprüfen Sie die aktuell auf Ihrem System installierte Version von OpenSSH:
ssh -V
Nach verfügbaren Versionen suchen Überprüfen Sie, ob eine gepatchte Version im Repository Ihrer Distribution verfügbar ist:
apt list -a openssh-server
OpenSSH upgraden Falls eine sichere Version verfügbar ist, führen Sie das Upgrade mit dem Paketmanager durch:
sudo apt update
sudo apt upgrade openssh-server
Starten Sie den SSH-Dienst neu Starten Sie den SSH-Daemon neu, um das Upgrade zu übernehmen:
systemctl restart sshd.service
Überprüfen Sie das Upgrade Überprüfen Sie die Version erneut, um sicherzustellen, dass das Upgrade erfolgreich war:
ssh -V