
Um Playbook Ansible para mitigar o risco de RCE (CVE-2024-6387) até que as plataformas atualizem o OpenSSH para uma versão não vulnerável.
Um Ansible Playbook para mitigar o risco da vulnerabilidade regreSSHion RCE (CVE-2024-6387) até que as plataformas atualizem o OpenSSH para uma versão não vulnerável.
A mitigação aplicada aqui é baseada no Conselho de Mitigação fornecido pela Red Hat. Conforme observado lá:
Observe que o servidor sshd ainda estará vulnerável a ataques de Negação de Serviço devido à possibilidade de exaustão de conexões MaxStartups, no entanto, estará seguro contra possíveis ataques de execução remota de código.
Você deve ter isso em mente antes de aplicar a mitigação.
/etc/ssh/sshd_config.d/ansible configurado no(s) servidor(es) alvo com permissões suficientes para escrever em /etc/ssh/sshd_config.d/.
Aqui, permissões sudo são assumidas para melhor compatibilidade (embora esta não seja necessariamente a melhor abordagem).O playbook também inclui uma etapa alternativa (para substituir a abordagem drop-in) que pode ser usada para aplicar este patch no local, ou seja, no próprio arquivo /etc/ssh/sshd_config.
ansible-playbook ./apply_mitigation.yaml --limit <your host group>
Este Ansible playbook é fornecido COMO ESTÁ, SEM GARANTIA e SEM QUALQUER RESPONSABILIDADE. Se você quebrar sua configuração SSHd, servidores ou qualquer outra coisa, não assumo nenhuma responsabilidade.
Apenas compartilhando isso para ajudar outras pessoas.