本文档概述了缓解 CVE-2024-6387 的步骤,该安全漏洞影响 OpenSSH 8.5p1 至 9.8p1 版本。该漏洞可通过两种方式缓解:
LoginGraceTime 设置,以缩短攻击可利用的时间窗口。LoginGraceTimeLoginGraceTime 参数指定 SSH 客户端成功进行身份验证的时间限制。将该参数设置为 0 可要求客户端在连接后立即进行身份验证,从而有效缩小漏洞窗口。
LoginGraceTime 的步骤打开 SSH 配置文件
以 root 用户身份,使用文本编辑器打开 /etc/ssh/sshd_config 文件。例如:
vim /etc/ssh/sshd_config
修改 LoginGraceTime 参数
找到 LoginGraceTime 参数。如果存在,将其修改为:
LoginGraceTime 0
如果该参数不存在,则将其以相同设置添加到文件中。
保存并关闭文件 完成更改后,保存文件并退出文本编辑器。
重启 SSH 服务 通过重启 SSH 守护进程来应用更改:
systemctl restart sshd.service
验证配置(可选) 确保配置已正确应用:
sshd -T | grep logingracetime
该命令应输出 logingracetime 0,以确认设置已生效。
如果存在可修补 CVE-2024-6387 的升级途径,建议将 OpenSSH 更新到该版本。请按照以下通用步骤升级 OpenSSH:
检查当前版本 验证系统上安装的 OpenSSH 当前版本:
ssh -V
搜索可用版本 检查你的发行版软件源中是否有已修补的版本:
apt list -a openssh-server
升级 OpenSSH 如果有安全版本可用,请使用包管理器进行升级:
sudo apt update
sudo apt upgrade openssh-server
重启 SSH 服务 重启 SSH 守护进程以应用升级:
systemctl restart sshd.service
验证升级 再次检查版本,确保升级成功:
ssh -V