
CVE-2024-6387 是 OpenSSH 服务器 (sshd) 中发现的一个严重漏洞,允许攻击者可能以 root 身份实现未经认证的远程代码执行 (RCE)。该漏洞源于 sshd 中信号处理过程中的竞态条件。
该漏洞由 Qualys 发现,其指出已在启用了地址空间布局随机化 (ASLR) 的 32 位 Linux/glibc 系统上成功演示了利用。在受控条件下,攻击平均需要 6-8 小时的持续连接,达到服务器允许的最大上限。64 位系统上的利用被认为可能,但尚未被证实。未来的攻击改进可能使其在这些系统上更加可行。
值得注意的是,虽然 Windows 通常运行 SSH,但大多数桌面版本不应以易受攻击的方式暴露于互联网。然而,接受传入请求的服务器版本可能存在风险。Microsoft 通过常规 Windows 更新管理 SSH 更新,目前这些更新落后于最新的 OpenSSH 版本。例如,应用了所有更新的 Windows 系统可能运行的是 OpenSSH_for_Windows_8.1p1 版本。
受影响版本:
4.4p1 的 OpenSSH 版本易受此竞态条件影响,除非已针对 CVE-2006-5051 和 CVE-2008-4109 打过补丁。8.5p1 至(但不包括)9.8p1 的 OpenSSH 版本由于一个函数中关键组件被意外移除而存在漏洞。不受影响版本:
4.4p1 至(但不包括)8.5p1 的 OpenSSH 版本由于针对 CVE-2006-5051 的转换补丁而不存在漏洞。为防范 CVE-2024-6387,组织应实施以下缓解措施:
补丁管理:
增强访问控制:
网络隔离与入侵检测:
对于在 Windows 上使用 OpenSSH 的组织,可以使用组策略对象 (GPO) 配置 SSH 管理,详见 Microsoft 文档。
关键洞察
2024 年 7 月 1 日