Odkryto poważną lukę w warunkach wyścigu w sposobie, w jaki serwer OpenSSH (sshd) obsługuje sygnały, co wpływa na systemy działające na AlmaLinux 9 i CentOS 9. Jeśli zdalny użytkownik inicjuje połączenie, ale nie udaje mu się uwierzytelnić w określonym czasie, sygnał SIGALRM jest wyzwalany asynchronicznie. Krytycznie, obsługa sygnału wywołuje funkcje takie jak syslog(), które nie są bezpieczne w tym kontekście. W rezultacie udany atak mógłby umożliwić zdalne wykonanie kodu (RCE) przez nieuprzywilejowanego atakującego — znaczące zagrożenie dla bezpieczeństwa serwera.
Problem ten dotyczy hostów działających na wersji OpenSSH 8.7p1-43.el9, w tym tych korzystających z CentOS Linux 9. Luka, zidentyfikowana jako CVE-2024-6409, jest wymieniona w dzienniku zmian budowy OpenSSH. Ważne jest, aby zauważyć, że skanery bezpieczeństwa, takie jak Nessus, mogą nie weryfikować bezpośrednio tej luki, lecz zamiast tego raportować na podstawie wykrytych wersji oprogramowania.
Co jest zagrożone
OpenSSH jest jednym z najczęściej używanych usług na serwerach Linux do bezpiecznej administracji zdalnej. Luka w jego głównym demonie (sshd) naraża wszystkie systemy dostępu zdalnego i automatyzacji na ryzyko.
Przykład dotkniętego systemu pokazuje zainstalowaną wersję podatnego pakietu:
[root@lshost4 ~]# rpm -qa | grep openssh-server
openssh-server-8.7p1-43.el9.alma.2.x86_64
Zalecana akcja
Jeśli używasz AlmaLinux 9, CentOS 9 lub jakiejkolwiek pochodnej korzystającej z wersji OpenSSH 8.7p1-43.el9, powinieneś natychmiast zaktualizować do bezpiecznej wersji — openssh-8.7p1-45.el9 lub nowszej.
Procedura aktualizacji
Aby sprawdzić zainstalowaną wersję OpenSSH:
rpm -qa | grep openssh-server
Aby zastosować aktualizację:
sudo dnf update openssh
Po aktualizacji uruchom ponownie usługę SSH:
sudo systemctl restart sshd
Na koniec potwierdź nową wersję:
rpm -qa | grep openssh-serverDodatkowa wskazówka dotycząca łagodzenia: Przejrzyj ustawienie LoginGraceTime
Jako dodatkowy krok możesz ręcznie przejrzeć swoją konfigurację SSH, uruchamiając:
nano /etc/ssh/sshd_config
Wewnątrz pliku, poszukaj linii:
#LoginGraceTime 0
Ta dyrektywa kontroluje, jak długo demon SSH czeka na uwierzytelnienie użytkownika. Dostosowanie tego ustawienia może pomóc w zmniejszeniu powierzchni ataku poprzez minimalizację dozwolonego okna połączenia dla nieautoryzowanych klientów.
Serwery monitorowane przez AvaHost
Jeśli Twoje serwery są monitorowane przez AvaHost, już zidentyfikowaliśmy dotknięte systemy. Na przykład serwer lshost4.alexhost.com działa na podatnej wersji i musi zostać zaktualizowany.
Podsumowanie
Ta luka stanowi realne i aktualne zagrożenie dla niezałatanych systemów. Zdecydowanie zalecamy wszystkim administratorom weryfikację i aktualizację swojej instalacji OpenSSH bez opóźnień. Ryzyko zdalnego wykonania kodu nie może być przeceniane, szczególnie w przypadku publicznie dostępnej infrastruktury.
Aby uzyskać szczegółowe informacje techniczne, zapoznaj się z oficjalnym wpisem CVE:
🔗 CVE-2024-6409 – NIST
🔗 Raport Nessus
Zachowaj bezpieczeństwo — utrzymuj swoje systemy zaktualizowane i monitorowane.