
RCEのリスクを軽減するためのAnsible Playbook(CVE-2024-6387)プラットフォームがOpenSSHを脆弱性のないバージョンに更新するまで。
プラットフォームがOpenSSHを脆弱性のないバージョンに更新するまで、regreSSHion RCE (CVE-2024-6387) 脆弱性のリスクを軽減するAnsible Playbookです。
ここで適用される緩和策は、Red Hatが提供する緩和アドバイスに基づいています。 そこに記載されている通り:
sshdサーバーは、MaxStartups接続枯渇の可能性により、依然としてサービス拒否攻撃に対して脆弱ですが、潜在的なリモートコード実行攻撃に対しては安全です。
緩和策を適用する前に、この点を念頭に置いてください。
/etc/ssh/sshd_config.d/ にあること。/etc/ssh/sshd_config.d/ に書き込むための十分な権限を持つ ansible ユーザーが設定されていること。
ここでは、最良の互換性のために sudo 権限を想定しています(必ずしも最善の方法とは限りません)。このプレイブックには、ドロップイン設定を置き換える代替ステップも含まれており、このパッチを /etc/ssh/sshd_config ファイル自体にインプレースで適用するために使用できます。
ansible-playbook ./apply_mitigation.yaml --limit <your host group>
このAnsibleプレイブックは、現状有姿で提供され、いかなる保証もなく、いかなる責任も負いません。 SSHd設定、サーバー、その他何かを壊したとしても、私は一切責任を負いません。
他の人の助けになるように共有しているだけです。