
Un Ansible Playbook pour atténuer le risque de RCE (CVE-2024-6387) jusqu'à ce que les plateformes mettent à jour OpenSSH vers une version non vulnérable.
Un Playbook Ansible pour atténuer le risque de la vulnérabilité regreSSHion RCE (CVE-2024-6387) jusqu'à ce que les plateformes mettent à jour OpenSSH vers une version non vulnérable.
L'atténuation appliquée ici est basée sur les Conseils d'atténuation fournis par Red Hat. Comme indiqué :
Notez que le serveur sshd sera toujours vulnérable aux attaques par déni de service en raison de la possibilité d'épuisement des connexions MaxStartups, mais il sera à l'abri d'éventuelles attaques d'exécution de code à distance.
Vous devez garder cela à l'esprit avant d'appliquer l'atténuation.
/etc/ssh/sshd_config.d/ansible configuré sur le(s) serveur(s) cible(s) avec des permissions suffisantes pour écrire dans /etc/ssh/sshd_config.d/.
Ici, les permissions sont supposées pour une meilleure compatibilité (bien que ce ne soit pas nécessairement la meilleure approche).sudoLe playbook inclut également une étape alternative (pour remplacer celle du drop-in) qui pourrait être utilisée pour appliquer ce correctif en place, c'est-à-dire dans le fichier /etc/ssh/sshd_config lui-même.
ansible-playbook ./apply_mitigation.yaml --limit <your host group>
Ce playbook Ansible est fourni EN L'ÉTAT SANS GARANTIE et SANS AUCUNE RESPONSABILITÉ. Si vous cassez votre configuration SSHd, vos serveurs ou quoi que ce soit d'autre, je n'assume aucune responsabilité.
Je le partage simplement pour aider les autres.