
OpenSSH में CVE-2024-6387 के लिए शमन मार्गदर्शिका
यह दस्तावेज़ CVE-2024-6387 को शमन करने के चरणों की रूपरेखा प्रस्तुत करता है, जो OpenSSH संस्करण 8.5p1 से 9.8p1 को प्रभावित करने वाली एक सुरक्षा कमजोरी है। इस कमजोरी को दो तरीकों से शमन किया जा सकता है:
LoginGraceTime सेटिंग को समायोजित करके हमले के लिए अवसर की विंडो को कम करना।LoginGraceTime कॉन्फ़िगर करनाLoginGraceTime पैरामीटर SSH क्लाइंट के लिए सफलतापूर्वक प्रमाणित होने की समय सीमा निर्दिष्ट करता है। इस पैरामीटर को 0 पर सेट करने से कनेक्शन पर तत्काल प्रमाणीकरण की आवश्यकता होने पर भेद्यता विंडो प्रभावी रूप से कम हो जाती है।
LoginGraceTime समायोजित करने के चरणSSH कॉन्फ़िगरेशन फ़ाइल खोलें
रूट उपयोगकर्ता के रूप में, टेक्स्ट एडिटर का उपयोग करके /etc/ssh/sshd_config फ़ाइल खोलें। उदाहरण के लिए:
vim /etc/ssh/sshd_config
LoginGraceTime पैरामीटर संशोधित करें
LoginGraceTime पैरामीटर का पता लगाएँ। यदि यह मौजूद है, तो इसे इसमें संशोधित करें:
LoginGraceTime 0
यदि पैरामीटर मौजूद नहीं है, तो इसे उसी सेटिंग के साथ फ़ाइल में जोड़ें।
फ़ाइल सहेजें और बंद करें परिवर्तन करने के बाद, फ़ाइल को सहेजें और टेक्स्ट एडिटर से बाहर निकलें।
SSH सेवा पुनरारंभ करें SSH डेमॉन को पुनरारंभ करके परिवर्तन लागू करें:
systemctl restart sshd.service
कॉन्फ़िगरेशन सत्यापित करें (वैकल्पिक) सुनिश्चित करें कि कॉन्फ़िगरेशन सही ढंग से लागू किया गया है:
sshd -T | grep logingracetime
यह कमांड logingracetime 0 आउटपुट करना चाहिए, यह पुष्टि करता है कि सेटिंग लागू हो गई है।
यदि कोई अपग्रेड पथ उपलब्ध है जो CVE-2024-6387 को पैच करता है, तो OpenSSH को इस संस्करण में अपडेट करने की अनुशंसा की जाती है। OpenSSH को अपग्रेड करने के लिए इन सामान्य चरणों का पालन करें:
वर्तमान संस्करण जाँचें अपने सिस्टम पर स्थापित OpenSSH के वर्तमान संस्करण को सत्यापित करें:
ssh -V
उपलब्ध संस्करण खोजें जाँचें कि आपके वितरण के रिपॉजिटरी में कोई पैच किया गया संस्करण उपलब्ध है या नहीं:
apt list -a openssh-server
OpenSSH अपग्रेड करें यदि कोई सुरक्षित संस्करण उपलब्ध है, तो पैकेज मैनेजर का उपयोग करके अपग्रेड करें:
sudo apt update
sudo apt upgrade openssh-server
SSH सेवा पुनरारंभ करें अपग्रेड लागू करने के लिए SSH डेमॉन को पुनरारंभ करें:
systemctl restart sshd.service
अपग्रेड सत्यापित करें यह सुनिश्चित करने के लिए फिर से संस्करण जाँचें कि अपग्रेड सफल रहा:
ssh -V