
Guia de mitigação para CVE-2024-6387 no OpenSSH
Este documento descreve as etapas para mitigar a CVE-2024-6387, uma vulnerabilidade de segurança que afeta versões do OpenSSH de 8.5p1 a 9.8p1. A vulnerabilidade pode ser mitigada de duas maneiras:
LoginGraceTime no arquivo de configuração do SSH para reduzir a janela de oportunidade de um ataque.LoginGraceTimeO parâmetro LoginGraceTime especifica o limite de tempo para que clientes SSH se autentiquem com sucesso. Definir este parâmetro como 0 pode reduzir efetivamente a janela de vulnerabilidade, exigindo autenticação imediata ao estabelecer a conexão.
LoginGraceTimeAbra o Arquivo de Configuração do SSH
Como usuário root, abra o arquivo /etc/ssh/sshd_config usando um editor de texto. Por exemplo:
vim /etc/ssh/sshd_config
Modifique o Parâmetro LoginGraceTime
Localize o parâmetro LoginGraceTime. Se existir, modifique-o para:
LoginGraceTime 0
Se o parâmetro não existir, adicione-o ao arquivo com a mesma configuração.
Salve e Feche o Arquivo Após fazer as alterações, salve o arquivo e saia do editor de texto.
Reinicie o Serviço SSH Aplique as alterações reiniciando o daemon SSH:
systemctl restart sshd.service
Verifique a Configuração (Opcional) Certifique-se de que a configuração foi aplicada corretamente:
sshd -T | grep logingracetime
Este comando deve exibir logingracetime 0, confirmando que a configuração foi aplicada.
Se houver um caminho de atualização disponível que corrija a CVE-2024-6387, é recomendado atualizar o OpenSSH para essa versão. Siga estas etapas gerais para atualizar o OpenSSH:
Verifique a Versão Atual Verifique a versão atual do OpenSSH instalada em seu sistema:
ssh -V
Pesquise por Versões Disponíveis Verifique se uma versão corrigida está disponível no repositório da sua distribuição:
apt list -a openssh-server
Atualize o OpenSSH Se uma versão segura estiver disponível, atualize usando o gerenciador de pacotes:
sudo apt update
sudo apt upgrade openssh-server
Reinicie o Serviço SSH Reinicie o daemon SSH para aplicar a atualização:
systemctl restart sshd.service
Verifique a Atualização Verifique a versão novamente para garantir que a atualização foi bem-sucedida:
ssh -V