Lücke in OpenSSH bedroht Millionen Server weltweit

Die Schwachstelle erlaubt eine Remotecodeausführung auf bestimmten OpenSSH-Servern. Es ist keine Interaktion mit einem Nutzer erforderlich.

Der Sicherheitsanbieter Qualys warnt vor einer Sicherheitslücke in der Dateiübertragungssoftware OpenSSH. Die als „regreSSHion“ bezeichnete Schwachstelle mit der Kennung CVE-2024-6387 erlaubt eine nicht authentifizierte Remotecodeausführung auf OpenSSH-Servern, die auf glibc-basierten Linux-Systemen ausgeführt werden. Angreifer erhalten unter Umständen einen vollständigen Root-Zugang.

Qualys zufolge tritt die Anfälligkeit bereits in der Ausgangskonfiguration von OpenSSH auf. Auch ist keine Interaktion mit einem Nutzer notwendig, um den Fehler ausnutzen zu können.

OpenSSH gilt als De-facto-Standard für sicheren Fernzugriff und Dateiübertragung in Unix-ähnlichen Systemen, einschließlich Linux und macOS. Es ist das Schweizer Taschenmesser der sicheren Kommunikation für Systemadministratoren und Entwickler weltweit.

Angreifbar sind vor allem die Versionen OpenSSH 8.5p1 bis einschließlich 9.8p1. Versionen ab 4.4p1 und vor 8.5p1 sind indes nicht verwundbar. Zudem sind alte Versionen vor 4.4p1 betroffen, falls sie nicht für CVE-2006-5051 und CVE-2008-4109 gepatcht wurden.

Qualys hat nach eigenen Angaben über 14 Millionen potenziell verwundbare OpenSSH-Server-Instanzen im Internet gefunden. Das Unternehmen geht davon aus, dass etwa 700.000 dieser externen, dem Internet zugewandten Instanzen definitiv verwundbar sind.

Ein Patch liegt derzeit noch nicht vor. Als Behelfslösung kann die LoginGraceTime in der sshd-Konfigurationsdatei auf 0 (standardmäßig befindet sich diese Datei in /etc/ssh/sshd_config) gesetzt werden. Diese Einstellung ist keine perfekte Lösung; sie verhindert zwar Exploits, setzt Systeme aber potenziellen Denial-of-Service-Angriffen (DoS) aus.

Themenseiten: Qualys, Schwachstellen, Security, Sicherheit, Zero-Day

Fanden Sie diesen Artikel nützlich?
Content Loading ...
Whitepaper

Artikel empfehlen:

Neueste Kommentare 

1 Kommentar zu Lücke in OpenSSH bedroht Millionen Server weltweit

Kommentar hinzufügen
  • Am 3. Juli 2024 um 14:07 von Bernd P

    sogenannte Dauerbrenner : „Windows 10 20H2: Installation und neue Funktionen im Überblick [UPDATE]“
    „Windows 10 2004 Mai-2020-Update installieren und optimal einrichten“
    „COVID-19 und Lockdown-Maßnahmen: Kritik unerwünscht“ . Ich lach mich tot.

    Alles alter Käse (insbesondere Covid19. Obsolet. Obsoleter gehts nicht, die Pandemie ist rum, und nun eine Endemie natürlich) und : Windows 20H2 und 20-04 sind ausser support. Ich würd das SO nirgendwo mehr publizieren, nicht mal in der „Dauerleserspalte“ oder höchstens angepasst auf die derzeit aktuellsten Versionen von Windows 10 (22H2) und WIndows 11 (23H2). Bitte etwas deutlich mehr „Gegenwartsbewusstsein“ bei ZDNet !

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind markiert *