
Remediação e mitigação de vulnerabilidadesCVE-2024-6387
Remediação e mitigação de vulnerabilidade CVE-2024-6387
A Qualys Threat Research Unit (TRU) detalhou uma grave falha de segurança chamada 'regreSSHion' que deixa milhões de sistemas Linux vulneráveis à execução remota de código (RCE). Identificada como CVE-2024-6387 e descoberta em maio de 2024, essa vulnerabilidade afeta o servidor OpenSSH (sshd) em sistemas Linux baseados em glibc, permitindo que atacantes não autenticados obtenham acesso root e assumam o controle total das máquinas afetadas.
“Este bug marca a primeira vulnerabilidade no OpenSSH em quase duas décadas — uma RCE não autenticada que concede acesso root. Ela afeta a configuração padrão e não requer interação do usuário, representando um risco significativo de exploração”, observa o grupo de pesquisa da Qualys.
A Qualys também publicou um artigo mais técnico que aprofunda o processo de exploração e as possíveis estratégias de mitigação.
A falha regreSSHion afeta servidores OpenSSH em Linux da versão 8.5p1 até, mas não incluindo, 9.8p1. As versões de 4.4p1 até, mas não incluindo, 8.5p1 não são vulneráveis à CVE-2024-6387 devido a um patch para a CVE-2006-5051, que protegeu uma função anteriormente insegura. Versões anteriores à 4.4p1 são vulneráveis a essa regressão, a menos que corrigidas para a CVE-2006-5051 e a CVE-2008-4109.
Já existe uma prova de conceito (PoC) disponível para essa vulnerabilidade, e é possível pesquisar por servidores vulneráveis na internet.
A CVE-2024-6387 afeta versões anteriores do OpenSSH e pode ser corrigida atualizando para a versão mais recente. Este tutorial irá guiá-lo pelo processo de download, compilação e instalação da versão mais recente do OpenSSH, garantindo que sua instalação esteja segura contra essa vulnerabilidade.
Primeiro, vamos baixar e preparar a compilação da versão mais recente do OpenSSH.
Execute os seguintes comandos para atualizar seu sistema e instalar as dependências necessárias:
apt update
apt install build-essential zlib1g-dev libssl-dev libpam0g-dev libselinux1-dev wget -y
Navegue até o diretório /usr/local/src e baixe o pacote mais recente do OpenSSH:
cd /usr/local/src
wget https://cdn.openbsd.org/pub/OpenBSD/OpenSSH/portable/openssh-9.8p1.tar.gz
tar -xzf openssh-9.8p1.tar.gz
cd openssh-9.8p1
Agora, vamos compilar e instalar o OpenSSH:
./configure
make
make install
Após a instalação, verifique a versão do OpenSSH para garantir que a atualização foi bem-sucedida:
/usr/local/bin/ssh -V
Certifique-se de que o novo OpenSSH esteja no PATH correto.
Adicione /usr/local/bin ao PATH:
export PATH=/usr/local/bin:$PATH
Adicione esta linha ao seu arquivo de perfil (~/.bashrc ou ~/.profile) para torná-la permanente:
echo ‘export PATH=/usr/local/bin:$PATH’ >> ~/.bashrc
source ~/.bashrc
Reinicie o serviço SSH para garantir que ele esteja usando a nova versão. Tenha muito cuidado para não interromper sua conexão SSH atual:
systemctl restart ssh
Seguindo estes passos, você protegeu sua instalação do OpenSSH contra a vulnerabilidade crítica CVE-2024-6387. Mantenha-se vigilante e garanta que seus sistemas estejam sempre atualizados com os patches de segurança mais recentes.