بالا Highهشدارهای CERTمحتوای نمونه

آسیب‌پذیری اجرای کد از راه دور در سرور OpenSSH روی لینوکس (regreSSHion)

شناسه هشدار: آپا-۱۴۰۳-۱۲۲۶انتشار: ۱۱ تیر ۱۴۰۳آخرین به‌روزرسانی: ۱۱ تیر ۱۴۰۳

خلاصه هشدار

آسیب‌پذیری CVE-2024-6387 ناشی از شرایط رقابتی در مدیریت سیگنال سرور OpenSSH روی سامانه‌های لینوکس مبتنی بر glibc است و می‌تواند به اجرای کد از راه دور با بالاترین سطح دسترسی بدون احراز هویت منجر شود. بهره‌برداری از آن دشوار و زمان‌بر است، اما به دلیل گستردگی استفاده از OpenSSH، اصلاح آن اهمیت بالایی دارد.

سطح اهمیت
بالا Highاثر قابل‌توجه بر محرمانگی، صحت یا دسترس‌پذیری؛ اصلاح در کوتاه‌ترین زمان.
امتیاز CVSS
CVSS8.1
شناسه CVE
CVE-2024-6387
وضعیت
به‌روزرسانی‌شده
تاریخ انتشار

محصولات یا سامانه‌های تحت تأثیر

  • OpenSSH از نسخه 8.5p1 تا پیش از 9.8p1 روی لینوکس مبتنی بر glibc
  • OpenSSH پیش از 4.4p1، در صورتی که وصله آسیب‌پذیری‌های قدیمی CVE-2006-5051 و CVE-2008-4109 اعمال نشده باشد

شرح فنی

اگر کاربری در مدت زمان مجاز ورود (به‌طور پیش‌فرض ۱۲۰ ثانیه) احراز هویت نکند، سرور OpenSSH یک سیگنال زمان‌سنج را مدیریت می‌کند. در نسخه‌های آسیب‌پذیر، تابع مدیریت این سیگنال توابعی را فراخوانی می‌کند که برای اجرا در این شرایط ایمن نیستند. مهاجم با ایجاد شرایط رقابتی در این لحظه، ممکن است بتواند حافظه را دست‌کاری و کد دلخواه را با دسترسی ریشه اجرا کند.

این آسیب‌پذیری بازگشت یک ضعف قدیمی (CVE-2006-5051) است که در نسخه 8.5p1 دوباره وارد کد شده بود؛ به همین دلیل «regreSSHion» نام گرفته است. سامانه‌های OpenBSD تحت تأثیر این آسیب‌پذیری نیستند.

راهکار کاهش ریسک

  • دسترسی به سرویس SSH را با فهرست کنترل دسترسی و دیواره آتش به نشانی‌های مجاز محدود کنید.
  • اگر به‌روزرسانی فوری ممکن نیست، با تنظیم LoginGraceTime 0 در فایل sshd_config می‌توان مسیر بهره‌برداری را بست؛ این کار سرور را در برابر حمله منع خدمت از طریق اشغال اتصال‌ها آسیب‌پذیرتر می‌کند.
  • سرورهای در معرض اینترنت را در اولویت به‌روزرسانی قرار دهید.

وصله و به‌روزرسانی

OpenSSH را به نسخه 9.8p1 یا بالاتر ارتقا دهید یا بسته به‌روزرسانی ارائه‌شده توسط توزیع لینوکس خود را نصب کنید. توزیع‌ها معمولاً وصله را در نسخه‌های پشتیبانی‌شده خود منتقل (backport) می‌کنند؛ بنابراین شماره نسخه بسته را با اطلاعیه امنیتی توزیع تطبیق دهید.

منابع

این هشدار برای آگاهی‌رسانی منتشر شده است. پیش از اعمال وصله در محیط عملیاتی، آن را در محیط آزمایشی بررسی کنید. در صورت مشاهده نشانه‌های بهره‌برداری، رخداد را به مرکز گزارش دهید.