
Vulnerability remediation and mitigationCVE-2024-6387
Устранение уязвимости и смягчение последствий CVE-2024-6387
Группа исследования угроз Qualys (TRU) подробно описала серьёзную уязвимость безопасности под названием «regreSSHion», которая делает миллионы Linux-систем уязвимыми для удалённого выполнения кода (RCE). Обозначенная как CVE-2024-6387 и обнаруженная в мае 2024 года, эта уязвимость затрагивает сервер OpenSSH (sshd) на Linux-системах на основе glibc, позволяя неаутентифицированным злоумышленникам получить root-доступ и полностью контролировать затронутые машины.
«Эта ошибка — первая уязвимость в OpenSSH почти за два десятилетия — неаутентифицированная RCE, предоставляющая root-доступ. Она затрагивает конфигурацию по умолчанию и не требует взаимодействия с пользователем, что создаёт значительный риск эксплуатации», — отмечает исследовательская группа Qualys.
Qualys также опубликовала более техническую статью, в которой подробно рассматривается процесс эксплуатации и возможные стратегии смягчения последствий.
Ошибка regreSSHion затрагивает серверы OpenSSH на Linux, начиная с версии 8.5p1 и до (не включая) 9.8p1. Версии с 4.4p1 до (не включая) 8.5p1 не уязвимы для CVE-2024-6387 из-за патча для CVE-2006-5051, который защитил ранее небезопасную функцию. Версии до 4.4p1 уязвимы для этой регрессии, если они не пропатчены для CVE-2006-5051 и CVE-2008-4109.
Для этой уязвимости уже существует proof-of-concept (PoC), и можно найти уязвимые серверы в интернете.
CVE-2024-6387 затрагивает более ранние версии OpenSSH и может быть исправлена путём обновления до последней версии. Это руководство проведёт вас через процесс загрузки, компиляции и установки последней версии OpenSSH, обеспечивая безопасность вашей установки от этой уязвимости.
Сначала мы загрузим и подготовим компиляцию последней версии OpenSSH.
Выполните следующие команды для обновления системы и установки необходимых зависимостей:
apt update
apt install build-essential zlib1g-dev libssl-dev libpam0g-dev libselinux1-dev wget -y
Перейдите в каталог /usr/local/src и загрузите последний пакет OpenSSH:
cd /usr/local/src
wget https://cdn.openbsd.org/pub/OpenBSD/OpenSSH/portable/openssh-9.8p1.tar.gz
tar -xzf openssh-9.8p1.tar.gz
cd openssh-9.8p1
Теперь скомпилируем и установим OpenSSH:
./configure
make
make install
После установки проверьте версию OpenSSH, чтобы убедиться, что обновление прошло успешно:
/usr/local/bin/ssh -V
Убедитесь, что новый OpenSSH находится в правильном PATH.
Добавьте /usr/local/bin в PATH:
export PATH=/usr/local/bin:$PATH
Добавьте эту строку в файл профиля (~/.bashrc или ~/.profile), чтобы сделать её постоянной:
echo ‘export PATH=/usr/local/bin:$PATH’ >> ~/.bashrc
source ~/.bashrc
Перезапустите службу SSH, чтобы убедиться, что используется новая версия. Будьте очень осторожны, чтобы не прервать текущее SSH-соединение:
systemctl restart ssh
Выполнив эти шаги, вы защитили свою установку OpenSSH от критической уязвимости CVE-2024-6387. Будьте бдительны и следите за тем, чтобы ваши системы всегда были обновлены последними исправлениями безопасности.