OpenSSH ¸ßΣ©¶´À´Ï®£¡¶«Éƽ̨Ìṩ½â¾ö·½°¸
Ðû²¼Ê±¼ä 2024-07-037ÔÂ1ÈÕ£¬OpenSSH¹Ù·½¸üÐÂÁËÒ»¸ö´æÔÚÓÚOpenSSHÖеÄÔ¶³Ì´úÂëÖ´ÐЩ¶´£¨CVE-2024-6387£©¡£¸Ã©¶´ÓÉÓÚOpenSSH·þÎñÆ÷£¨sshd£©ÖеÄÐźŴ¦Ö÷¨Ê½¾ºÕùÎÊÌ⣬δ¾Éí·ÝÑéÖ¤µÄ¹¥»÷Õß¿ÉÒÔÀûÓôË©¶´ÔÚLinuxϵͳÉÏÒÔrootÉí·ÝÖ´ÐÐÈÎÒâ´úÂë¡£CVSSÄ¿Ç°ÆÀ·Ö8.1·Ö£¬ÇëÊÜÓ°ÏìµÄÓû§¾¡¿ì½ÓÄÉ´ëÊ©½øÐзÀ»¤¡£
Ä¿Ç°¸Ã©¶´POC£¨¿´·¨ÑéÖ¤´úÂ룩ÒѹûÈ»£¬Ëæʱ´æÔÚ±»ÍøÂçºÚ²úÀûÓýøÐÐÍÚ¿óľÂíºÍ½©Ê¬ÍøÂçµÈ¹¥»÷ÐÐΪµÄ·çÏÕ¡£¸Ã©¶´µÄ×ÛºÏÆÀ¼¶Îª¡°¸ßΣ¡±¡£
©¶´³ÉÒò
CVE-2024-6387ÊÇOpenSSH·þÎñÖеÄÒ»¸öÑÏÖØ©¶´£¬Ó°Ïì»ùÓÚglibcµÄLinuxϵͳ¡£¹¥»÷Õß¿ÉÒÔÀûÓø鶴ÔÚÎÞÐèÈÏÖ¤µÄÇé¿öÏ£¬Í¨¹ý¾ºÌ¬Ìõ¼þÔ¶³ÌÖ´ÐÐÈÎÒâ´úÂë¡£
Èç¹û¿Í»§¶ËδÔÚLoginGraceTime ÃëÄÚ£¨Ä¬ÈÏÇé¿öÏÂΪ120Ã룬¾É°æOpenSSHÖÐΪ600Ã룩½øÐÐÉí·ÝÑéÖ¤£¬ÔòsshdµÄSIGALRM´¦Ö÷¨Ê½½«±»Ò취ʽÓ㬵«¸ÃÐźŴ¦Ö÷¨Ê½»áµ÷ÓÃÖÖÖÖ·Çasync-signal-safeµÄº¯Êý£¨ÀýÈçsyslog()£©£¬ÍþвÕß¿ÉÀûÓø鶴ÔÚ»ùÓÚglibcµÄLinuxϵͳÉÏÒÔrootÉí·ÝʵÏÖδ¾Éí·ÝÑéÖ¤µÄÔ¶³Ì´úÂëÖ´ÐС£
ÐÞ¸´½¨Òé
1¡¢Éý¼¶²¹¶¡
Ä¿Ç°¸Ã©¶´ÒѾÐÞ¸´£¬ÊÜÓ°ÏìÓû§¿ÉÉý¼¶µ½OpenSSH 9.8p1 ÒÔÉÏ°æ±¾¡£ÏÂÔØÁ´½Ó£º
https://www.openssh.com/releasenotes.html
¶«Éƽ̨½â¾ö·½°¸
½¨ÒéÒ»£º¶«Éƽ̨Ìì¾µ´àÈõÐÔɨÃèÓë¹ÜÀíϵͳÉý¼¶×îа汾
1¡¢Â©É¨6075°æ±¾
¶«Éƽ̨Ìì¾µ´àÈõÐÔɨÃèÓë¹ÜÀíϵͳ6075°æ±¾Òѽô¼±Ðû²¼Õë¶Ô¸Ã©¶´µÄÉý¼¶°ü£¬Ö§³Ö¶Ô¸Ã©¶´½øÐзÇÊÚȨɨÃ裬Óû§Éý¼¶³ß¶È©¶´¿âºó¼´¿É¶Ô¸Ã©¶´½øÐÐɨÃè¡£6070°æ±¾Éý¼¶°üΪ607000573£¬Éý¼¶°üÏÂÔصØÖ·£ºhttps://venustech.download.venuscloud.cn/
Éý¼¶ºóÒÑÖ§³Ö¸Ã©¶´
2¡¢Â©É¨608XϵÁа汾
¶«Éƽ̨Ìì¾µ´àÈõÐÔɨÃèÓë¹ÜÀíϵͳ608XϵÁа汾Òѽô¼±Ðû²¼Õë¶Ô¸Ã©¶´µÄÉý¼¶°ü£¬Ö§³Ö¶Ô¸Ã©¶´½øÐзÇÊÚȨɨÃ裬Óû§Éý¼¶³ß¶È©¶´¿âºó¼´¿É¶Ô¸Ã©¶´½øÐÐɨÃ裺
608XϵÁа汾Éý¼¶°üΪÖ÷»ú²å¼þ°ü6080000126-S6080000127.svs©ɨ²å¼þ°üÏÂÔصØÖ·£º
https://venustech.download.venuscloud.cn/Éý¼¶ºóÒÑÖ§³Ö¸Ã©¶´
3¡¢Â©É¨»ùÏߺ˲é
ͨ¹ý¶«Éƽ̨Ìì¾µ´àÈõÐÔɨÃèÓë¹ÜÀíϵͳ-ÅäÖú˲éÄ£¿é¶Ô¸Ã©¶´Ó°ÏìµÄ openssh-server Èí¼þ°ü°æ±¾½øÐлñÈ¡£¬Ê¹ÓÃÖÇÄÜ»¯·ÖÎöÑÐÅлúÖÆÑéÖ¤¸Ã©¶´ÊÇ·ñ´æÔÚ£¬Èç¹û´æÔڸ鶴½¨Òé¸üе½Äþ¾²°æ±¾¡£ÈçͼËùʾ£º
»ùÏߺ˲éÒÑÖ§³Ö¸Ã©¶´¼ì²éÄÜÁ¦
ÇëʹÓö«Éƽ̨Ìì¾µ´àÈõÐÔɨÃèÓë¹ÜÀíϵͳ²úÎïµÄÓû§¾¡¿ìÉý¼¶µ½×îа汾£¬¼°Ê±¶Ô¸Ã©¶´½øÐмì²â£¬ÒԱ㾡¿ì½ÓÄÉ·À·¶´ëÊ©¡£
½¨Òé¶þ£º¶«Éƽ̨×ʲúÓë´àÈõÐÔ¹ÜÀíƽ̨(ASM)ÅŲéÊÜÓ°Ïì×ʲú
¶«Éƽ̨×ʲúÓë´àÈõÐÔ¹ÜÀíƽ̨ʵʱÊÕÂÞ²¢¸üÐÂÇ鱨ÐÅÏ¢£¬¶ÔÈë¿â×ʲú©¶´OpenSSH Ô¶³Ì´úÂëÖ´ÐЩ¶´£¨CVE-2024-6387£©½øÐйÜÀí£¬ÈçͼËùʾ£º
Ç鱨¹ÜÀíÄ£¿éÒÑÈë¿âµÄOpenSSH Ô¶³Ì´úÂëÖ´ÐЩ¶´
×ʲúÓë´àÈõÐÔ¹ÜÀíƽ̨ƾ¾ÝÇ鱨ÐÅÏ¢¸üеĩ¶´ÊÜÓ°ÏìʵÌå¹æÔòÒÔ¼°ÏÖ³¡×ʲú¹ÜÀíʵÀýµÄ°æ±¾ÐÅÏ¢½øÐÐ×Ô¶¯»¯Åöײ£¬¿ÉµÚһʱ¼äÃüÖÐÊܸ鶴ӰÏìµÄ×ʲú£¬ÈçͼËùʾ£º
Ç鱨ÃüÖеÄ×ʲúÐÅÏ¢
½¨ÒéÈý£º»ùÓÚÄþ¾²¹ÜÀíºÍ̬ÊƸÐ֪ƽ̨½øÐйØÁª·ÖÎö
¹ã´óÓû§¿ÉÒÔͨ¹ýÌ©ºÏÄþ¾²¹ÜÀíºÍ̬ÊƸÐ֪ƽ̨£¬½øÐйØÁª¼ÆıÅäÖ㬽áºÏʵ¼Ê»·¾³ÖÐϵͳÈÕÖ¾ºÍÄþ¾²É豸µÄ¸æ¾¯ÐÅÏ¢½øÐÐÁ¬Ðø¼à¿Ø£¬´Ó¶ø·¢ÏÖ¡°OpenSSHÔ¶³Ì´úÂëÖ´ÐС±µÄ©¶´ÀûÓù¥»÷ÐÐΪ¡£
1£©ÔÚÌ©ºÏµÄƽ̨ÖУ¬Í¨¹ý´àÈõÐÔ·¢ÏÖ¹¦Ð§Õë¶Ô¡°OpenSSHÔ¶³Ì´úÂëÖ´ÐЩ¶´£¨CVE-2024-6387£©¡±Â©¶´É¨ÃèÈÎÎñ£¬ÅŲé¹ÜÀíÍøÂçÖÐÊÜ´Ë©¶´Ó°ÏìµÄÖØÒª×ʲú£»
2£©Æ½Ì¨¡°¹ØÁª·ÖÎö¡±Ä£¿éÖУ¬Ìí¼Ó¡°L2_OpenSSHÔ¶³Ì´úÂëÖ´ÐЩ¶´ÀûÓá±£¬Í¨¹ý¶«Éƽ̨¼ì²âÉ豸¡¢Ä¿±êÖ÷»úϵͳµÈÉ豸µÄ¸æ¾¯ÈÕÖ¾£¬·¢ÏÖÍⲿ¹¥»÷ÐÐΪ£»
ͨ¹ý·ÖÎö¹æÔò×Ô¶¯½«L2_OpenSSHÔ¶³Ì´úÂëÖ´ÐЩ¶´ÀûÓõĿÉÒÉÐÐΪԴµØÖ·Ìí¼Óµ½ÊÓ²ìÁÐ±í¡°¸ß·çÏÕÁ¬½Ó¡±ÖУ¬×÷ΪÄÚ²¿Ç鱨Êý¾ÝʹÓã»
3£©Ìí¼Ó¡°L3_OpenSSHÔ¶³Ì´úÂëÖ´ÐЩ¶´ÀûÓÃÀֳɡ±£¬Ìõ¼þÈÕÖ¾Ãû³Æ¼´ÊÇ»ò°üÂÞ¡°L2_OpenSSHÔ¶³Ì´úÂëÖ´ÐЩ¶´ÀûÓá±£¬¹¥»÷½á¹û¼´ÊÇ¡°¹¥»÷Àֳɡ±£¬Ä¿µÄµØÖ·ÒýÓÃ×ʲú©¶´»òÔ´µØÖ·Æ¥ÅäÍþвÇ鱨£¬´Ó¶øÌáÉý¹ØÁª¹æÔòµÄÖÃÐŶȡ£
½¨ÒéËÄ£ºATT&CK¹¥»÷Á´Ìõ·ÖÎöÓëSOAR´¦Öý¨Òé
1¡¢ATT&CK¹¥»÷Á´·ÖÎö
ƾ¾Ý¶ÔCVE-2024-6387©¶´µÄ¹¥»÷ÀûÓùý³Ì½øÐзÖÎö£¬¹¥»÷Á´Éæ¼°¶à¸öATT&CKÕ½ÊõºÍ¼¼Êõ½×¶Î£¬ÁýÕÖµÄTTP°üÂÞ£º
TA0001³õʼ·ÃÎÊ£º T1190ÀûÓÃÃæÏò¹«ÖÚµÄÓ¦Ó÷¨Ê½
TA0002Ö´ÐУº T1059ÃüÁîºÍ½Å±¾½âÊÍÆ÷
TA0004ȨÏÞÌáÉý£º T1548ÀÄÓÃÌáȨ¿ØÖÆ»úÖÆ
2¡¢ ´¦Ö÷½°¸½¨ÒéºÍSOAR¾ç±¾±àÅÅ
ͨ¹ýÌ©ºÏÄþ¾²¹ÜÀíºÍ̬ÊƸÐ֪ƽ̨ÄÚÖÃSOAR×Ô¶¯»¯»ò°ë×Ô¶¯»¯±àÅÅÁª¶¯ÏìÓ¦´¦ÖÃÄÜÁ¦£¬Õë¶Ô¸Ã©¶´ÀûÓõĸ澯ʼþ±àÅž籾£¬½øÐÐ×Ô¶¯»¯´¦ÖÃ
¹ØÓÚ±±Ú¤Êý¾ÝʵÑéÊÒ
±±Ú¤Êý¾ÝʵÑéÊÒã¡ÊØÒÔÓû§ÐèÇóΪÖÐÐÄ¡¢ÖªÊ¶¸³ÄܲúÎïΪĿ±êµÄºËÐÄÀíÄרעÓÚÉîÈëÑо¿ºÍ¿ª·¢ÍøÂç¿Õ¼äÄþ¾²µÄ»ù´¡ÖªÊ¶¡£Í¨¹ýÕûºÏÍþвºÍ©¶´Ç鱨¡¢ÍøÂç¿Õ¼ä×ʲúÒÔ¼°ÔÆÄþ¾²¼à²âÊý¾Ý£¬Öƶ¨È«ÃæµÄÄþ¾²·ÖÎö·À»¤¼Æı£¬ÒÔÂú×ãÓû§Êµ¼Ê³¡¾°µÄÐèÇó¡£Í¬Ê±£¬ÖÂÁ¦ÓÚ¹¹½¨×Ô¶¯»¯ÊÓ²ìºÍ´¦ÖÃÏìÓ¦´ëÊ©£¬Ðγɳ¡¾°»¯¡¢½á¹¹»¯µÄ֪ʶ¹¤³ÌÌåϵ£¬ÎªÖÖÖÖÄþ¾²²úÎƽ̨ºÍÄþ¾²ÔËÓªÌṩǿ´óµÄ֪ʶ¸³ÄÜ¡£