当前位置:首页 > 新鲜资讯 > OpenSSH爆出重大漏洞,黑客或可轻松获取Root权限

OpenSSH爆出重大漏洞,黑客或可轻松获取Root权限

9个月前 (08-24)admin新鲜资讯23

就在刚刚 OpenSSH 爆出大漏洞(漏洞代号为 regreSSHion,CVE 标识符为 CVE-2024-6387)的消息在全网刷屏,这是迄今为止,OpenSSH 爆出为数不多重大漏洞之一,虽仅针对特定系统和特定的 OpenSSH 版本,但是网络安全问题仍旧不容小觑,快来检查一下你的 VPS是否收到影响。

注意:一旦有公开漏洞可用,预计易受攻击的系统就会开始受到攻击。

文章目录

  • 1 OpenSSH 漏洞会造成哪些后果?
  • 2 漏洞攻击方法?
  • 3 哪些系统或 OpenSSH 版本受到漏洞影响?
  • 4 此漏洞影响范围有多大?
  • 5 如何查看当前系统 OpenSSH 版本信息?
  • 6 针对此漏洞如何应对?
    • 6.1 1、升级至安全版本。
    • 6.2 2、安装类似于 Fail2ban 的防护程序
    • 6.3 3、限制 SSH 访问

OpenSSH 漏洞会造成哪些后果?

后果很严重!利用该漏洞 CVE-2024-6387 的最终结果是攻击者可以入侵整个系统,安装恶意软件、操纵数据并建立后门以实现持久访问。这种漏洞能够通过网络传播并绕过安全机制,因此对企业和个人来说都特别危险。

漏洞攻击方法?

成功利用这个漏洞通常需要多次尝试登录,总共要花几个小时。如果黑客不停地尝试,看起来就像在暴力破解密码。所以,如果系统有防暴力破解的保护措施,就能有效地防御这种攻击。在防护好的系统里,这种攻击成功的可能性很低。

不过,黑客不一定会连续不断地攻击。理论上,他们可能会用几周时间,时不时地尝试一下,还会换不同的网络地址。这种方法类似于”密码喷洒”攻击,更难被发现。有耐心、技术高超的黑客可能会用这种方法来攻击特定的目标。

哪些系统或 OpenSSH 版本受到漏洞影响?

以下版本的 OpenSSH 受此漏洞影响:

  • 低于 4.4p1 的 OpenSSH 版本
  • 8.5p1 和 9.8p1 之间的 OpenSSH 版本

该漏洞可在基于 glibc 的 Linux 发行版(例如,基于 Debian 的发行版)上利用。

此漏洞影响范围有多大?

该漏洞影响范围非常广泛,通过 Censys 和 Shodan 搜索发现超过 1400 万个可能存在漏洞的 OpenSSH 服务器实例。

如何查看当前系统 OpenSSH 版本信息?

ssh 登录远程服务器后使用 ssh -V 命令查询。

下图是我的甲骨文实例,当前系统为 Ubuntu22.04,通过 ssh -V 命令查询得知在漏洞影响范围内!而且经过实测 Digitalocean、Oraclecloud、Atlantic 等众多 Ubuntu 22.04 的系统默认版本均为 OpenSSH_8.9p1,可见范围之广!

针对此漏洞如何应对?

1、升级至安全版本。

OpenSSH 官方已经发布最新针对此漏洞的更新版本:OpenSSH 9.8 于 2024-07-01 发布。https://www.openssh.com/releasenotes.html

当前,Ubuntu 和 Debian 已经针对此次漏洞紧急做出修补版本,通过更新源和升级系统即可解决。

  • Ubuntu 软件源更新:https://ubuntu.com/security/notices/USN-6859-1
  • Debian 软件园更新:https://security-tracker.debian.org/tracker/CVE-2024-6387

远程登录 Ubuntu 和 Debian 系统后,只需要执行下列命令,即可成功安装针对该漏洞补丁

sudo apt update
sudo apt upgrade -y

这里以 Ubuntu 系统来说,按照官方说明:如果是 22.04 的 Ubuntu 系统,那么运行完以上命令,当重新执行 ssh -V 命令查看版本信息,发现版本仍旧是 OpenSSH_8.9p1,不要担心,并非是没有打上补丁,而是查看下图中红色框中的信息,当运行 sudo apt policy openssh-server 命令后出现和 Ubuntu 官方对应的版本信息则意味着已经打补丁成功。

未打补丁之前是这样的:Ubuntu-3ubuntu0.6,打完补丁为:8.9p1-3ubuntu0.10

Ubuntu 补丁版本


2、安装类似于 Fail2ban 的防护程序

针对此漏洞的攻击方法,安装 Fail2ban 可以有效降低受攻击的成功率。它的功能是监控对服务器的入侵尝试,并在一段时间内阻止违规主机。它通过将显示恶意活动的任何 IP 地址添加到你的防火墙规则中来实现此目的。强烈建议在服务器上安装 Fail2ban 之类的东西,以保护你的服务器。

sudo apt install fail2ban -y
sudo service fail2ban start

相关阅读:VPS安全实操指南:如何避免黑客入侵并保障服务器安全


3、限制 SSH 访问

限制 SSH 访问,不要将 OpenSSH 服务器暴露给 Internet。或仅限特定IP登录访问,以尽可能的提高服务器的安全级别。

相关阅读

  • 美国的”国家安全”游戏:一个旁观者的忧思
  • 马斯克震惊:互联网大数据枯竭将成AI毁灭性打击
  • 互联网巨头离世说:互联网并非永恒,这对我们意味着什么?
  • 简体中文互联网生态的没落与反思
  • 谷歌算法更新引发互联网巨变,独立网站何去何从?
  • 版权陷阱-自建网站或图片设计中那些潜在的字体侵权隐患

感谢打赏支持

豪鲁斯兴趣网论坛油管频道电报频道电报聊天

扫描二维码推送至手机访问。

版权声明:本文由豪鲁斯兴趣网发布,如需转载请注明出处。

本文链接:https://w.haolusi.com/?id=1447

分享给朋友:

“OpenSSH爆出重大漏洞,黑客或可轻松获取Root权限” 的相关文章

写博客突然给我带来了压力,直到我看到一篇 innei 独立博客的内容释然了

写博客突然给我带来了压力,直到我看到一篇 innei 独立博客的内容释然了

写博客,是发自内心的,没有人的逼迫的,是想写什么就写什么的,我可以写下一遍技术的文章,不管写的好坏,至少是我经历过的,当然如果能够得到读者的称赞,那也是每个作者感到庆幸的。或许有一段时间内,我会产出比较多的文章, 再或者有很长的时间我没有任何产出,我不必为此感到焦虑。这不是任务,只是一种乐于分享的精...

现在的网吧都这么高端了?记录和发小一起去网吧的经历,原来我是井底之蛙

现在的网吧都这么高端了?记录和发小一起去网吧的经历,原来我是井底之蛙

最近因为长期伏案工作,我身体出现了一些不适症状,如头痛和颈部疼痛。为了恢复健康,我暂时远离了电脑,博客停止更新了一段时间,增加了户外活动和家人互动时间。正当我享受着这段轻松时光时,一位发小邀请我去网吧体验。说实话,我已经记不清上次去网吧是什么时候了,但既然收到邀约,我也不好推辞。抱着好奇的心情,我们...

网友想通过 Claude 会员生成无法被检测出 AI 写作的文章,没想到…

网友想通过 Claude 会员生成无法被检测出 AI 写作的文章,没想到…

一名国外网友声称,在与 Claude AI 进行交谈时,这款 AI 模型声称”违背了我所理解的他们的原则和方法“。更令人震惊的是,当这名网友提到自己是付费用户时,Claude AI 声称”我是免费提供给人们交谈的。Anthropic 的目标是负责任地推进 AI 研...

谷歌表示,它有义务向美国政府披露用户的机密信息

谷歌表示,它有义务向美国政府披露用户的机密信息

谷歌告知用户,它有义务与美国当局分享机密数据,这引发了隐私问题,并强调了大型科技公司的数据安全问题。搜索巨头谷歌向用户发送了一封电子邮件,告知他们有义务向美国政府当局披露某些机密信息。对于科技爱好者来说,这并不奇怪,因为一直有暗示政府可以访问用户数据。互联网上一直存在着永无止境的隐私问题,尤其是在用...

为什么信用卡被称为“银行中最赚钱的产品”以及维萨万事达卡是如何赚钱?

为什么信用卡被称为“银行中最赚钱的产品”以及维萨万事达卡是如何赚钱?

大家好,我是兔哥。最近,网络上看到一张关于 VISA/Master 维萨万事达卡如何赚钱的支付流程图,想和大家分享一下为什么信用卡被称为“银行中最赚钱的产品”以及 VISA/Master 维萨万事达卡是如何赚钱的。我们一起来看看吧。文章目录1 信用卡的利润来源2 VISA 和 Mastercard...

如何在 iPhone 或 Mac 上使用兑换码(促销代码)兑换付费应用

如何在 iPhone 或 Mac 上使用兑换码(促销代码)兑换付费应用

大家好,我是兔哥。今天我们来聊一个实用的话题:如何在 iPhone 或 Mac 上使用兑换码(促销代码)兑换付费应用。经常在网上看到一些应用的开发者发放应用兑换码给大家,一般来说,都是针对新开发的应用,开发者做出的活动。这些应用在应用商店都是付费应用,使用开发者提供的兑换码(促销代码)便可以免费下载...

发表评论

访客

◎欢迎参与讨论,请在这里发表您的看法和观点。