
Remédiation et atténuation des vulnérabilitésCVE-2024-6387
Remédiation et atténuation de la vulnérabilité CVE-2024-6387
Qualys Threat Research Unit (TRU) a détaillé une grave faille de sécurité nommée « regreSSHion » qui laisse des millions de systèmes Linux vulnérables à l'exécution de code à distance (RCE). Identifiée comme CVE-2024-6387 et découverte en mai 2024, cette vulnérabilité affecte le serveur OpenSSH (sshd) sur les systèmes Linux basés sur glibc, permettant à des attaquants non authentifiés d'obtenir un accès root et de prendre le contrôle total des machines concernées.
« Ce bug marque la première vulnérabilité dans OpenSSH en près de deux décennies — une RCE non authentifiée qui accorde un accès root. Elle affecte la configuration par défaut et ne nécessite aucune interaction de l'utilisateur, posant un risque important d'exploitation », note le groupe de recherche Qualys.
Qualys a également publié un article plus technique qui explore le processus d'exploitation et les stratégies d'atténuation possibles.
La faille regreSSHion affecte les serveurs OpenSSH sur Linux de la version 8.5p1 jusqu'à la version 9.8p1 exclue. Les versions de 4.4p1 jusqu'à, mais sans inclure, 8.5p1 ne sont pas vulnérables à CVE-2024-6387 en raison d'un correctif pour CVE-2006-5051, qui a sécurisé une fonction auparavant non sûre. Les versions antérieures à 4.4p1 sont vulnérables à cette régression, sauf si elles sont corrigées pour CVE-2006-5051 et CVE-2008-4109.
Il existe déjà une preuve de concept (PoC) pour cette vulnérabilité, et il est possible de rechercher des serveurs vulnérables sur Internet.
CVE-2024-6387 affecte les versions antérieures d'OpenSSH et peut être corrigée en mettant à jour vers la dernière version. Ce tutoriel vous guidera à travers le processus de téléchargement, de compilation et d'installation de la dernière version d'OpenSSH, garantissant que votre installation est sécurisée contre cette vulnérabilité.
Nous allons d'abord télécharger et préparer la compilation de la dernière version d'OpenSSH.
Exécutez les commandes suivantes pour mettre à jour votre système et installer les dépendances nécessaires :
apt update
apt install build-essential zlib1g-dev libssl-dev libpam0g-dev libselinux1-dev wget -y
Accédez au répertoire /usr/local/src et téléchargez le dernier paquet OpenSSH :
cd /usr/local/src
wget https://cdn.openbsd.org/pub/OpenBSD/OpenSSH/portable/openssh-9.8p1.tar.gz
tar -xzf openssh-9.8p1.tar.gz
cd openssh-9.8p1
Maintenant, nous allons compiler et installer OpenSSH :
./configure
make
make install
Après l'installation, vérifiez la version d'OpenSSH pour vous assurer que la mise à jour a réussi :
/usr/local/bin/ssh -V
Assurez-vous que le nouveau OpenSSH est dans le PATH correct.
Ajoutez /usr/local/bin au PATH :
export PATH=/usr/local/bin:$PATH
Ajoutez cette ligne à votre fichier de profil (~/.bashrc ou ~/.profile) pour la rendre permanente :
echo ‘export PATH=/usr/local/bin:$PATH’ >> ~/.bashrc
source ~/.bashrc
Redémarrez le service SSH pour vous assurer qu'il utilise la nouvelle version. Soyez très prudent pour ne pas interrompre votre connexion SSH actuelle :
systemctl restart ssh
En suivant ces étapes, vous avez sécurisé votre installation OpenSSH contre la vulnérabilité critique CVE-2024-6387. Restez vigilant et assurez-vous que vos systèmes sont toujours à jour avec les derniers correctifs de sécurité.