本 Ansible 剧本用于在平台将 OpenSSH 更新至安全版本之前,缓解 regreSSHion RCE(CVE-2024-6387)漏洞带来的风险。
此处应用的缓解措施基于 Red Hat 提供的缓解建议。原文指出:
请注意,由于存在 MaxStartups 连接耗尽的可能性,sshd 服务器仍容易遭受拒绝服务攻击,但它将免受远程代码执行攻击的威胁。
在应用缓解措施之前,请牢记这一点。
/etc/ssh/sshd_config.d/ansible 用户,并具有在 /etc/ssh/sshd_config.d/ 中写入的足够权限。此处假定 sudo 权限以确保最佳兼容性(尽管这不一定是最佳做法)。该剧本还包含一个替代步骤(用于替换 drop-in 步骤),可用于就地应用此补丁,即在 /etc/ssh/sshd_config 文件中直接应用。
ansible-playbook ./apply_mitigation.yaml --limit <your host group>
本 Ansible 剧本按“原样”提供,不附带任何担保,也不承担任何责任。 如果您损坏了 SSHd 配置、服务器或任何其他东西,我不承担任何责任。 只是分享以帮助他人。