漏洞修复与缓解CVE-2024-6387
Qualys 威胁研究部门(TRU)详细披露了一个名为“regreSSHion”的严重安全缺陷,该缺陷使数百万 Linux 系统面临远程代码执行(RCE)的风险。该漏洞编号为 CVE-2024-6387,于 2024 年 5 月被发现,影响基于 glibc 的 Linux 系统上的 OpenSSH 服务器(sshd),允许未经身份验证的攻击者获取 root 权限并完全控制受影响的机器。
“这个 bug 是近二十年来 OpenSSH 中的首个漏洞——一种可授予 root 权限的未认证 RCE。它影响默认配置且无需用户交互,构成重大的被利用风险,”Qualys 研究团队指出。
Qualys 还发布了一篇更具技术性的文章,深入探讨了利用过程和可能的缓解策略。
regreSSHion 缺陷影响 Linux 上从 8.5p1 版到(不含)9.8p1 版的 OpenSSH 服务器。从 4.4p1 版到(不含)8.5p1 版的版本不受 CVE-2024-6387 影响,因为 CVE-2006-5051 的补丁已保护了先前不安全的函数。除非已针对 CVE-2006-5051 和 CVE-2008-4109 打补丁,否则 4.4p1 之前的版本容易受到此回归漏洞的影响。
该漏洞已有可用的概念验证(PoC),并且可以在互联网上搜索易受攻击的服务器。
CVE-2024-6387 影响较早版本的 OpenSSH,可通过更新到最新版本来修复。本教程将引导您完成下载、编译和安装最新版 OpenSSH 的过程,确保您的安装免受此漏洞的影响。
首先,我们将下载并准备最新版 OpenSSH 的编译。
运行以下命令来更新系统并安装所需依赖:
apt update
apt install build-essential zlib1g-dev libssl-dev libpam0g-dev libselinux1-dev wget -y
导航到 /usr/local/src 目录并下载最新版 OpenSSH 软件包:
cd /usr/local/src
wget https://cdn.openbsd.org/pub/OpenBSD/OpenSSH/portable/openssh-9.8p1.tar.gz
tar -xzf openssh-9.8p1.tar.gz
cd openssh-9.8p1
现在,我们将编译并安装 OpenSSH:
./configure
make
make install
安装后,验证 OpenSSH 版本以确保更新成功:
/usr/local/bin/ssh -V
确保新的 OpenSSH 位于正确的 PATH 中。
将 /usr/local/bin 添加到 PATH:
export PATH=/usr/local/bin:$PATH
将此行添加到您的配置文件(~/.bashrc 或 ~/.profile)中以使其永久生效:
echo ‘export PATH=/usr/local/bin:$PATH’ >> ~/.bashrc
source ~/.bashrc
重启 SSH 服务以确保其使用新版本。请务必小心,不要中断当前的 SSH 连接:
systemctl restart ssh
通过执行这些步骤,您已保护您的 OpenSSH 安装免受严重的 CVE-2024-6387 漏洞影响。请保持警惕,并确保您的系统始终更新最新的安全补丁。