
Un Playbook Ansible per mitigare il rischio di RCE (CVE-2024-6387) fino a quando le piattaforme aggiornano OpenSSH a una versione non vulnerabile.
Un Playbook Ansible per mitigare il rischio della vulnerabilità regreSSHion RCE (CVE-2024-6387) fino a quando le piattaforme aggiorneranno OpenSSH a una versione non vulnerabile.
La mitigazione applicata qui si basa sul Consiglio di Mitigazione fornito da Red Hat. Come indicato lì:
Nota: il server sshd sarà comunque vulnerabile agli attacchi Denial of Service a causa della possibilità di esaurimento delle connessioni MaxStartups, tuttavia sarà al sicuro da possibili attacchi di esecuzione remota di codice.
Dovresti tenere questo a mente prima di applicare la mitigazione.
/etc/ssh/sshd_config.d/ansible configurato sul/i server di destinazione con permessi sufficienti per scrivere in /etc/ssh/sshd_config.d/.
Qui, si assumono permessi per la migliore compatibilità (anche se questo non è necessariamente l'approccio migliore).sudoIl playbook include anche un passaggio alternativo (per sostituire quello drop-in) che potrebbe essere utilizzato per applicare questa patch in-place, cioè direttamente nel file /etc/ssh/sshd_config.
ansible-playbook ./apply_mitigation.yaml --limit <your host group>
Questo playbook Ansible è fornito COSÌ COM'È SENZA GARANZIA e SENZA ALCUNA RESPONSABILITÀ. Se rompi la tua configurazione SSHd, i server o qualsiasi altra cosa, non mi assumo alcuna responsabilità.
Lo condivido solo per aiutare altri.