
Guía de mitigación para CVE-2024-6387 en OpenSSH
Este documento describe los pasos para mitigar CVE-2024-6387, una vulnerabilidad de seguridad que afecta a las versiones de OpenSSH desde 8.5p1 hasta 9.8p1. La vulnerabilidad se puede mitigar de dos maneras:
LoginGraceTime en la configuración de SSH para reducir la ventana de oportunidad para un ataque.LoginGraceTimeEl parámetro LoginGraceTime especifica el límite de tiempo para que los clientes SSH se autentiquen exitosamente. Establecer este parámetro en 0 puede reducir efectivamente la ventana de vulnerabilidad al requerir autenticación inmediata al conectarse.
LoginGraceTimeAbrir el archivo de configuración de SSH
Como usuario root, abra el archivo /etc/ssh/sshd_config usando un editor de texto. Por ejemplo:
vim /etc/ssh/sshd_config
Modificar el parámetro LoginGraceTime
Localice el parámetro LoginGraceTime. Si existe, modifíquelo a:
LoginGraceTime 0
Si el parámetro no existe, agréguelo al archivo con la misma configuración.
Guardar y cerrar el archivo Después de realizar los cambios, guarde el archivo y salga del editor de texto.
Reiniciar el servicio SSH Aplique los cambios reiniciando el demonio SSH:
systemctl restart sshd.service
Verificar la configuración (Opcional) Asegúrese de que la configuración se haya aplicado correctamente:
sshd -T | grep logingracetime
Este comando debería mostrar logingracetime 0, confirmando que la configuración está aplicada.
Si hay disponible una ruta de actualización que parchee CVE-2024-6387, se recomienda actualizar OpenSSH a esta versión. Siga estos pasos generales para actualizar OpenSSH:
Verificar la versión actual Verifique la versión actual de OpenSSH instalada en su sistema:
ssh -V
Buscar versiones disponibles Verifique si hay una versión parcheada disponible en el repositorio de su distribución:
apt list -a openssh-server
Actualizar OpenSSH Si hay una versión segura disponible, actualice usando el gestor de paquetes:
sudo apt update
sudo apt upgrade openssh-server
Reiniciar el servicio SSH Reinicie el demonio SSH para aplicar la actualización:
systemctl restart sshd.service
Verificar la actualización Verifique la versión nuevamente para asegurarse de que la actualización se realizó correctamente:
ssh -V