
Ansible Playbook для снижения риска удаленного выполнения кода (RCE) (CVE-2024-6387) до тех пор, пока платформы не обновят OpenSSH до неуязвимой версии.
Плейбук Ansible для снижения риска уязвимости regreSSHion RCE (CVE-2024-6387) до тех пор, пока платформы не обновят OpenSSH до неуязвимой версии.
Применённое здесь смягчение основано на Рекомендациях по смягчению от Red Hat. Как указано там:
Обратите внимание, что сервер sshd всё ещё будет уязвим к атакам типа «Отказ в обслуживании» из-за возможности исчерпания соединений MaxStartups, однако он будет защищён от возможных атак удалённого выполнения кода.
Учтите это перед применением смягчения.
/etc/ssh/sshd_config.d/ansible настроен на целевых серверах с достаточными правами для записи в /etc/ssh/sshd_config.d/.
Здесь предполагаются права sudo для наилучшей совместимости (хотя это не обязательно лучший подход).Плейбук также включает альтернативный шаг (для замены drop-in), который можно использовать для применения этого патча на месте, т.е. непосредственно в файле /etc/ssh/sshd_config.
ansible-playbook ./apply_mitigation.yaml --limit <your host group>
Этот плейбук Ansible предоставляется КАК ЕСТЬ БЕЗ ГАРАНТИЙ и БЕЗ КАКОЙ-ЛИБО ОТВЕТСТВЕННОСТИ. Если вы сломаете свою конфигурацию SSHd, серверы или что-либо ещё, я не несу никакой ответственности.
Просто делюсь этим, чтобы помочь другим.