뒤로
Seungwoo Hong
Seungwoo Hong ·

7월1일 OpenSSH 취약점(CVE-2024-6387,심각도 높음) 해결법

원글



기존 버전 확인(취약한 상황)

취약점 해결방법 (MAC)

1

brew upgrade openssh

취약점 해결


[AWS공식문서] 아마존 리눅스 2023 – 수정 필요
https://explore.alas.aws.amazon.com/CVE-2024-6387.html

AL2는 영향이 없다고 합니다.

https://alas.aws.amazon.com/AL2023/ALAS-2024-649.html


OpenSSH의 위험도 높은 취약점 (CVE-2024-6387) 발견 | GeekNews

GeekNews › topic

4일 전 … 2024년 7월 1일, glibc 기반 Linux 시스템의 OpenSSH 서버(sshd)에 심각한 취약점이 공개됨. 이로 인해 인증되지 않은 원격 코드 실행(RCE)이 루트 …

https://news.hada.io/topic?id=15663


What you need to know about regreSSHion: an OpenSSH server remote code execution vulnerability (CVE-2024-6387) – 우분트

LUCI STANESCU

on 3 July 2024

https://ubuntu.com/blog/ubuntu-regresshion-security-fix



한국인터넷진흥원

□ 영향받는 제품 및 해결 방안

취약점제품명영향받는 버전해결 버전CVE-2024-6387OpenSSH4.4p1 까지*(제외)9.8p18.5p1부터(포함) ~9.8p1 까지(제외)

 * CVE-2006-5051, CVE-2008-4109 취약점 패치가 적용될 경우 양호하지만 최신 패치로 업데이트 권장 


출처 : 한국인터넷진흥원 사이버민원센터: 위협분석단 취약점분석팀 (공지 7월3일)

https://knvd.krcert.or.kr/detailSecNo.do?IDX=6232


www.openssh.com/security.html

  • 2024년 7월 1일
    Portable OpenSSH 버전 8.5p1~9.7p1(포함)의 sshd(8).
    잠재적인 원격 코드 실행을 초래하는 경쟁 조건.
    sshd(8)의 경쟁 조건으로 인해 OpenBSD가 아닌 시스템에서 루트로 원격 코드를 실행할 수 있습니다. 이 공격은 로그인 유예 시간 초과( sshd_config의 LoginGraceTime=0 )를 비활성화하면 방지할 수 있지만, 이렇게 하면 sshd(8)에 대한 서비스 거부가 상당히 쉬워집니다. 자세한 내용은 릴리스 노트 와 버그를 발견한 Qualys 보안 자문 팀 의 보고서를
    참조하세요 .

  • 2024년 7월 1일
    OpenSSH 버전 9.5p1~9.7p1(포함)의 ssh(1).
    ObscureKeystrokeTiming 옵션의 논리 오류. ssh(1) ObscureKeystrokeTiming 옵션 구현의 논리 오류로 인해 기능이 작동하지 않고 터미널 에코가 비활성화되었을 때(예: su(8) 또는 sudo(8)에 암호를 입력하는 동안) 제한된 키 입력 타이밍 정보가 추가로 노출되었습니다. ObscureKeystrokeTiming=no를
    사용하여 해당 기능을 비활성화하면 영향을 받는 버전에서 이 문제를 피할 수 있습니다 . 자세한 내용은 릴리스 노트를 참조하세요 .

https://www.openssh.com/security.html

본 글은 (주)아이비즈온의 개발팀에서 취합하여 작성하였습니다. 더 좋은 정보가 있으면 연락부탁드립니다. 보안과 위 문서에 대한 책임은 개인이 스스로 확인하여야 하며 보다 안전한 정보를 정리하고자 문서를 정리하였습니다. 개발자도 채용하고 있습니다. 링크

3

댓글

로그인 후 댓글을 남길 수 있습니다.

아직 댓글이 없습니다.