Krytyczny problem wyścigu w OpenSSH (CVE-2024-6409): Pilnie załataj w systemach AlmaLinux 9 i CentOS 9.

ZAAWANSUJ SWOJĄ KONFIGURACJĘ SERWERA! APLIKUJ AVA I URUCHOM Z 15% ZNIŻKI
UŻYJ KODU PROMOCYJNEGO:

Odkryto poważną lukę w warunkach wyścigu w sposobie, w jaki serwer OpenSSH (sshd) obsługuje sygnały, co wpływa na systemy działające na AlmaLinux 9 i CentOS 9. Jeśli zdalny użytkownik inicjuje połączenie, ale nie udaje mu się uwierzytelnić w określonym czasie, sygnał SIGALRM jest wyzwalany asynchronicznie. Krytycznie, obsługa sygnału wywołuje funkcje takie jak syslog(), które nie są bezpieczne w tym kontekście. W rezultacie udany atak mógłby umożliwić zdalne wykonanie kodu (RCE) przez nieuprzywilejowanego atakującego — znaczące zagrożenie dla bezpieczeństwa serwera.

Problem ten dotyczy hostów działających na wersji OpenSSH 8.7p1-43.el9, w tym tych korzystających z CentOS Linux 9. Luka, zidentyfikowana jako CVE-2024-6409, jest wymieniona w dzienniku zmian budowy OpenSSH. Ważne jest, aby zauważyć, że skanery bezpieczeństwa, takie jak Nessus, mogą nie weryfikować bezpośrednio tej luki, lecz zamiast tego raportować na podstawie wykrytych wersji oprogramowania.

Co jest zagrożone

OpenSSH jest jednym z najczęściej używanych usług na serwerach Linux do bezpiecznej administracji zdalnej. Luka w jego głównym demonie (sshd) naraża wszystkie systemy dostępu zdalnego i automatyzacji na ryzyko.

Przykład dotkniętego systemu pokazuje zainstalowaną wersję podatnego pakietu:

[root@lshost4 ~]# rpm -qa | grep openssh-server
openssh-server-8.7p1-43.el9.alma.2.x86_64

Zalecana akcja

Jeśli używasz AlmaLinux 9, CentOS 9 lub jakiejkolwiek pochodnej korzystającej z wersji OpenSSH 8.7p1-43.el9, powinieneś natychmiast zaktualizować do bezpiecznej wersji — openssh-8.7p1-45.el9 lub nowszej.

Procedura aktualizacji

Aby sprawdzić zainstalowaną wersję OpenSSH:

rpm -qa | grep openssh-server

Aby zastosować aktualizację:

sudo dnf update openssh

Po aktualizacji uruchom ponownie usługę SSH:

sudo systemctl restart sshd

Na koniec potwierdź nową wersję:

rpm -qa | grep openssh-server

Dodatkowa wskazówka dotycząca łagodzenia: Przejrzyj ustawienie LoginGraceTime

Jako dodatkowy krok możesz ręcznie przejrzeć swoją konfigurację SSH, uruchamiając:

nano /etc/ssh/sshd_config

Wewnątrz pliku, poszukaj linii:

#LoginGraceTime 0

Ta dyrektywa kontroluje, jak długo demon SSH czeka na uwierzytelnienie użytkownika. Dostosowanie tego ustawienia może pomóc w zmniejszeniu powierzchni ataku poprzez minimalizację dozwolonego okna połączenia dla nieautoryzowanych klientów.

Serwery monitorowane przez AvaHost

Jeśli Twoje serwery są monitorowane przez AvaHost, już zidentyfikowaliśmy dotknięte systemy. Na przykład serwer lshost4.alexhost.com działa na podatnej wersji i musi zostać zaktualizowany.

Podsumowanie

Ta luka stanowi realne i aktualne zagrożenie dla niezałatanych systemów. Zdecydowanie zalecamy wszystkim administratorom weryfikację i aktualizację swojej instalacji OpenSSH bez opóźnień. Ryzyko zdalnego wykonania kodu nie może być przeceniane, szczególnie w przypadku publicznie dostępnej infrastruktury.

Aby uzyskać szczegółowe informacje techniczne, zapoznaj się z oficjalnym wpisem CVE:
🔗 CVE-2024-6409 – NIST
🔗 Raport Nessus

Zachowaj bezpieczeństwo — utrzymuj swoje systemy zaktualizowane i monitorowane.