
Руководство по смягчению последствий CVE-2024-6387 в OpenSSH
В этом документе описаны шаги по устранению CVE-2024-6387 — уязвимости безопасности, затрагивающей версии OpenSSH с 8.5p1 по 9.8p1. Устранить уязвимость можно двумя способами:
LoginGraceTime в конфигурации SSH для сокращения временного окна, доступного для атаки.LoginGraceTimeПараметр LoginGraceTime определяет время, отведённое SSH-клиентам на успешную аутентификацию. Установка этого параметра в значение 0 позволяет эффективно сократить окно уязвимости, поскольку требует немедленной аутентификации при подключении.
LoginGraceTimeОткройте файл конфигурации SSH
От имени пользователя root откройте файл /etc/ssh/sshd_config с помощью текстового редактора. Например:
vim /etc/ssh/sshd_config
Измените параметр LoginGraceTime
Найдите параметр LoginGraceTime. Если он существует, измените его на:
LoginGraceTime 0
Если параметр отсутствует, добавьте его в файл с тем же значением.
Сохраните и закройте файл После внесения изменений сохраните файл и выйдите из текстового редактора.
Перезапустите службу SSH Примените изменения, перезапустив демон SSH:
systemctl restart sshd.service
Проверьте конфигурацию (необязательно) Убедитесь, что конфигурация применена корректно:
sshd -T | grep logingracetime
Эта команда должна вывести logingracetime 0, что подтверждает применение настройки.
Если доступен путь обновления, в котором исправлена уязвимость CVE-2024-6387, рекомендуется обновить OpenSSH до этой версии. Для обновления OpenSSH выполните следующие общие шаги:
Проверьте текущую версию Проверьте текущую версию OpenSSH, установленную в вашей системе:
ssh -V
Найдите доступные версии Проверьте, доступна ли исправленная версия в репозитории вашего дистрибутива:
apt list -a openssh-server
Обновите OpenSSH Если доступна безопасная версия, выполните обновление с помощью менеджера пакетов:
sudo apt update
sudo apt upgrade openssh-server
Перезапустите службу SSH Перезапустите демон SSH, чтобы применить обновление:
systemctl restart sshd.service
Проверьте обновление Проверьте версию ещё раз, чтобы убедиться, что обновление прошло успешно:
ssh -V