
Remediación y mitigación de vulnerabilidades CVE-2024-6387
Remediación y mitigación de vulnerabilidades CVE-2024-6387
La Unidad de Investigación de Amenazas (TRU) de Qualys ha detallado una grave falla de seguridad llamada 'regreSSHion' que deja a millones de sistemas Linux vulnerables a la ejecución remota de código (RCE). Identificada como CVE-2024-6387 y descubierta en mayo de 2024, esta vulnerabilidad afecta al servidor OpenSSH (sshd) en sistemas Linux basados en glibc, permitiendo a atacantes no autenticados obtener acceso root y tomar el control total de las máquinas afectadas.
"Este bug marca la primera vulnerabilidad en OpenSSH en casi dos décadas: una RCE no autenticada que otorga acceso root. Afecta a la configuración predeterminada y no requiere interacción del usuario, lo que representa un riesgo significativo de explotación", señala el grupo de investigación de Qualys.
Qualys también ha publicado un artículo más técnico que profundiza en el proceso de explotación y las posibles estrategias de mitigación.
La falla regreSSHion afecta a los servidores OpenSSH en Linux desde la versión 8.5p1 hasta, sin incluir, la 9.8p1. Las versiones desde 4.4p1 hasta, sin incluir, 8.5p1 no son vulnerables a CVE-2024-6387 debido a un parche para CVE-2006-5051, que aseguró una función previamente insegura. Las versiones anteriores a 4.4p1 son vulnerables a esta regresión a menos que estén parcheadas para CVE-2006-5051 y CVE-2008-4109.
Ya existe una prueba de concepto (PoC) disponible para esta vulnerabilidad, y es posible buscar servidores vulnerables en internet.
CVE-2024-6387 afecta a versiones anteriores de OpenSSH y se puede solucionar actualizando a la última versión. Este tutorial te guiará a través del proceso de descarga, compilación e instalación de la última versión de OpenSSH, asegurando que tu instalación esté protegida contra esta vulnerabilidad.
Primero, descargaremos y prepararemos la compilación de la última versión de OpenSSH.
Ejecuta los siguientes comandos para actualizar tu sistema e instalar las dependencias necesarias:
apt update
apt install build-essential zlib1g-dev libssl-dev libpam0g-dev libselinux1-dev wget -y
Navega al directorio /usr/local/src y descarga el paquete más reciente de OpenSSH:
cd /usr/local/src
wget https://cdn.openbsd.org/pub/OpenBSD/OpenSSH/portable/openssh-9.8p1.tar.gz
tar -xzf openssh-9.8p1.tar.gz
cd openssh-9.8p1
Ahora, compilaremos e instalaremos OpenSSH:
./configure
make
make install
Después de la instalación, verifica la versión de OpenSSH para asegurarte de que la actualización fue exitosa:
/usr/local/bin/ssh -V
Asegúrate de que el nuevo OpenSSH esté en el PATH correcto.
Añade /usr/local/bin al PATH:
export PATH=/usr/local/bin:$PATH
Añade esta línea a tu archivo de perfil (~/.bashrc o ~/.profile) para hacerla permanente:
echo ‘export PATH=/usr/local/bin:$PATH’ >> ~/.bashrc
source ~/.bashrc
Reinicia el servicio SSH para asegurarte de que está usando la nueva versión. Ten mucho cuidado de no interrumpir tu conexión SSH actual:
systemctl restart ssh
Siguiendo estos pasos, has asegurado tu instalación de OpenSSH contra la vulnerabilidad crítica CVE-2024-6387. Mantente vigilante y asegúrate de que tus sistemas estén siempre actualizados con los últimos parches de seguridad.