
플랫폼이 OpenSSH를 취약하지 않은 버전으로 업데이트할 때까지 RCE(CVE-2024-6387) 위험을 완화하는 Ansible Playbook입니다.
regreSSHion RCE (CVE-2024-6387) 취약점의 위험을 플랫폼이 OpenSSH를 취약하지 않은 버전으로 업데이트할 때까지 완화하는 Ansible 플레이북입니다.
여기에 적용된 완화는 Red Hat이 제공한 완화 조언을 기반으로 합니다. 거기에 언급된 바와 같이:
sshd 서버는 MaxStartups 연결 고갈 가능성으로 인해 여전히 서비스 거부 공격에 취약하지만, 가능한 원격 코드 실행 공격에 대해서는 안전합니다.
완화를 적용하기 전에 이 점을 염두에 두어야 합니다.
/etc/ssh/sshd_config.d/에 있습니다./etc/ssh/sshd_config.d/에 쓸 수 있는 충분한 권한을 가진 ansible 사용자가 설정되어 있어야 합니다.
여기서는 최상의 호환성을 위해 sudo 권한이 가정됩니다(반드시 최선의 방법은 아니지만).플레이북에는 드롭인 단계를 대체하는 대체 단계도 포함되어 있으며, 이를 사용하여 패치를 제자리, 즉 /etc/ssh/sshd_config 파일 자체에 적용할 수 있습니다.
ansible-playbook ./apply_mitigation.yaml --limit <your host group>
이 Ansible 플레이북은 어떠한 보증 없이, 그리고 어떠한 책임도 지지 않고 "있는 그대로" 제공됩니다. SSHd 구성, 서버 또는 다른 무엇이든 손상되더라도 저는 책임을 지지 않습니다.
다른 사람들을 돕기 위해 공유하는 것뿐입니다.