打印 上一主题 下一主题

[漏洞预警] OpenSSH远程代码执行漏洞(CVE-2016-10009)

[复制链接]

3

主题

3

帖子

40

积分

版主

Rank: 7Rank: 7Rank: 7

积分
40
跳转到指定楼层
楼主
4123 0 漏洞预警-01 发表于 2016-12-21 00:40:05
本帖最后由 漏洞预警 于 2016-12-21 14:39 编辑

漏洞编号:CVE-2016-10009
漏洞描述:
sshd服务可以利用转发的agent-socket文件欺骗本机的ssh-agent加载一个恶意的PKCS#11模块,从而可以远程执行代码。
远程漏洞:
本地漏洞:
官方评级:中危
漏洞危害:
黑客通过利用漏洞可以实现远程命令执行,严重情况下可能会导致业务中断或数据泄露。
漏洞利用条件:
可以实现远程利用。  
该漏洞利用依赖 ssh-agent ,这个进程默认不启动、只在多主机间免密码登录时才会用到,漏洞利用条件也比较苛刻,
漏洞影响范围:
OpenSSH OpenSSH 7.3
OpenSSH OpenSSH 7.2P2
OpenSSH OpenSSH 7.2
OpenSSH OpenSSH 7.1P2
OpenSSH OpenSSH 7.1P1
OpenSSH OpenSSH 7.1
OpenSSH OpenSSH 7.0
OpenSSH OpenSSH 6.9P1
OpenSSH OpenSSH 6.9\
OpenSSH OpenSSH 6.6
OpenSSH OpenSSH 6.5
OpenSSH OpenSSH 6.4
OpenSSH OpenSSH 6.3
OpenSSH OpenSSH 6.2
OpenSSH OpenSSH 6.1
OpenSSH OpenSSH 6.0
OpenSSH OpenSSH 5.8
OpenSSH OpenSSH 5.7
OpenSSH OpenSSH 5.6
OpenSSH OpenSSH 5.5.
OpenSSH OpenSSH 5.4
OpenSSH OpenSSH 5.3
OpenSSH OpenSSH 5.2
OpenSSH OpenSSH 5.1
OpenSSH OpenSSH 5.0
漏洞修复建议(或缓解措施):
如果您变更过openssh版本,并确认当前openssh版本在受影响范围内,云夕阁建议您:
在升级前,强烈要求您做好快照和文件备份,防止出现升级失败无法远程管理等意外事件发生。
1.优先升级到最新版本OpenSSH version 7.4;
安装新的openSSH,需要先安装新版本的openSSL:
  1. #cd openssl-1.1.0c/
  2. #./config shared
  3. #make depend
  4. #make && make test && make install
复制代码
安装新的openssh:
  1. # cd /usr/src/usr.bin
  2. # tar zxvf .../openssh-7.4.tar.gz
  3. # cd ssh
  4. # make obj
  5. # make cleandir
  6. # make depend
  7. # make
  8. # make install
  9. # cp ssh_config sshd_config /etc/ssh
复制代码
2.建议您不要直接将ssh服务等高风险端口服务直接开放到互联网,推荐可以使用VPN和堡垒机更安全的方式进行远程运维,防止发生暴力破解和漏洞利用入侵事件发生。
参考链接:
  • www.securityfocus.com/bid/94968/info
  • lwn.net/Articles/709677/
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

1、本版为漏洞预警板块,禁止发和漏洞无关的帖子。
2、本站所有资源,可用于网站安全检测,不得使用非法,使用非法与本站无关
3、其他单位或个人使用、转载或引用本文时必须同时征得该帖子作者和云夕阁论坛的同意
4、帖子作者须承担一切因本文发表而直接或间接导致的民事或刑事法律责任
5、如本版块文章侵犯到任何版权问题,请立即告知本站,本站将及时予与删除并致以最深的歉意
6、云夕阁论坛管理员和版主有权不事先通知发贴者而删除本文
  • 今日
    0
  • 主题
    6

推荐阅读

Archiver|手机版|小黑屋| 云夕阁 ( 湘ICP备16017785号-2 )     

返回顶部 返回列表