
Mitigation Guide for CVE-2024-6387 in OpenSSH
Ce document décrit les étapes pour atténuer CVE-2024-6387, une vulnérabilité de sécurité affectant les versions d'OpenSSH de 8.5p1 à 9.8p1. La vulnérabilité peut être atténuée de deux manières :
LoginGraceTime dans la configuration SSH pour réduire la fenêtre d'opportunité d'une attaque.LoginGraceTimeLe paramètre LoginGraceTime spécifie la limite de temps pour que les clients SSH s'authentifient avec succès. Définir ce paramètre à 0 peut efficacement réduire la fenêtre de vulnérabilité en exigeant une authentification immédiate lors de la connexion.
LoginGraceTimeOuvrir le fichier de configuration SSH
En tant qu'utilisateur root, ouvrez le fichier /etc/ssh/sshd_config à l'aide d'un éditeur de texte. Par exemple :
vim /etc/ssh/sshd_config
Modifier le paramètre LoginGraceTime
Localisez le paramètre LoginGraceTime. S'il existe, modifiez-le en :
LoginGraceTime 0
Si le paramètre n'existe pas, ajoutez-le au fichier avec le même réglage.
Sauvegarder et fermer le fichier Après avoir effectué les modifications, enregistrez le fichier et quittez l'éditeur de texte.
Redémarrer le service SSH Appliquez les modifications en redémarrant le démon SSH :
systemctl restart sshd.service
Vérifier la configuration (optionnel) Assurez-vous que la configuration a été appliquée correctement :
sshd -T | grep logingracetime
Cette commande devrait afficher logingracetime 0, confirmant que le paramètre est appliqué.
Si une voie de mise à niveau est disponible qui corrige CVE-2024-6387, il est recommandé de mettre à jour OpenSSH vers cette version. Suivez ces étapes générales pour mettre à niveau OpenSSH :
Vérifier la version actuelle Vérifiez la version actuelle d'OpenSSH installée sur votre système :
ssh -V
Rechercher les versions disponibles Vérifiez si une version corrigée est disponible dans le dépôt de votre distribution :
apt list -a openssh-server
Mettre à niveau OpenSSH Si une version sécurisée est disponible, mettez à niveau à l'aide du gestionnaire de paquets :
sudo apt update
sudo apt upgrade openssh-server
Redémarrer le service SSH Redémarrez le démon SSH pour appliquer la mise à niveau :
systemctl restart sshd.service
Vérifier la mise à niveau Vérifiez à nouveau la version pour vous assurer que la mise à niveau a réussi :
ssh -V