Der Sicherheitsanbieter Qualys warnt vor einer Sicherheitslücke in der Dateiübertragungssoftware OpenSSH. Die als „regreSSHion“ bezeichnete Schwachstelle mit der Kennung CVE-2024-6387 erlaubt eine nicht authentifizierte Remotecodeausführung auf OpenSSH-Servern, die auf glibc-basierten Linux-Systemen ausgeführt werden. Angreifer erhalten unter Umständen einen vollständigen Root-Zugang.
Qualys zufolge tritt die Anfälligkeit bereits in der Ausgangskonfiguration von OpenSSH auf. Auch ist keine Interaktion mit einem Nutzer notwendig, um den Fehler ausnutzen zu können.
OpenSSH gilt als De-facto-Standard für sicheren Fernzugriff und Dateiübertragung in Unix-ähnlichen Systemen, einschließlich Linux und macOS. Es ist das Schweizer Taschenmesser der sicheren Kommunikation für Systemadministratoren und Entwickler weltweit.
Angreifbar sind vor allem die Versionen OpenSSH 8.5p1 bis einschließlich 9.8p1. Versionen ab 4.4p1 und vor 8.5p1 sind indes nicht verwundbar. Zudem sind alte Versionen vor 4.4p1 betroffen, falls sie nicht für CVE-2006-5051 und CVE-2008-4109 gepatcht wurden.
Qualys hat nach eigenen Angaben über 14 Millionen potenziell verwundbare OpenSSH-Server-Instanzen im Internet gefunden. Das Unternehmen geht davon aus, dass etwa 700.000 dieser externen, dem Internet zugewandten Instanzen definitiv verwundbar sind.
Ein Patch liegt derzeit noch nicht vor. Als Behelfslösung kann die LoginGraceTime in der sshd-Konfigurationsdatei auf 0 (standardmäßig befindet sich diese Datei in /etc/ssh/sshd_config) gesetzt werden. Diese Einstellung ist keine perfekte Lösung; sie verhindert zwar Exploits, setzt Systeme aber potenziellen Denial-of-Service-Angriffen (DoS) aus.
Die Entwickler arbeiten noch an weiteren „Verfeinerungen“. Windows Insider erhalten nun wohl eine erste Vorschau…
Laut Bitkom-Umfrage werden in jedem dritten Unternehmen in Deutschland private KI-Zugänge genutzt. Tendenz steigend.
2023 erlitten neun von zehn Unternehmen in der DACH-Region Umsatzverluste und Kurseinbrüche in Folge von…
Der Report „Pacific Rim“ von Sophos beschreibt Katz-und-Maus-Spiel aus Angriffs- und Verteidigungsoperationen mit staatlich unterstützten…
NVIDIA DGX SuperPOD soll voraussichtlich Mitte 2025 in Betrieb genommen und für Forschungsberechnungen genutzt werden.
Latrodectus, auch bekannt als BlackWidow, ist auch unter dem Namen LUNAR SPIDER bekannt.