修復 OpenSSH 爆出極其嚴重的安全漏洞!

最近幾天OpenSSH爆出了一個高危漏洞:CVE-2024-6387,影響到了很多的Linux服務器系統。明月第一時間給所有的代維客戶服務器進行了排查和漏洞修復,因此耽擱了一些時間。直到今天才算抽出空來給大家分享一下。嚴格上來說這個漏洞的危險性還是極高的,說人話就是你的 Linux 服務器可以被隨時入侵成為別人手里的肉雞,至于這個肉雞被人家用來干啥就是人家的自由了!

OpenSSH漏洞CVE-2024-6387概述

描述:這是一個針對CVE-2024-6387的漏洞利用,目標是 OpenSSH 服務器(sshd)中的信號處理程序競爭條件。該漏洞存在于基于 glibc 的 Linux 系統上,允許遠程執行代碼并獲取 root 權限,因為在 SIGALRM 處理程序中調用了不安全的異步信號函數。

概要:該漏洞利用了 OpenSSH sshd 中的 SIGALRM 處理程序競爭條件:

  1. 受影響版本:OpenSSH 8.5p1 到 9.8p1。
  2. 漏洞利用:由于 SIGALRM 處理程序中調用了不安全的異步信號函數,導致可以遠程執行代碼并獲取 root 權限。

SSH 遠程登錄是明月平時給客戶代維的時候必須使用的方式,就算有寶塔的我都不用(實在是受不了圖形界面那卡頓、緩慢、繁瑣的操作體驗),所以這個 OpenSSH 漏洞還是要重視起來的,否則帶來的都是災難性的后果。

因為明月的大部分代維客戶的服務器系統已經被明月更換為Debian Linux了都,所以修復這個 OpenSSH 漏洞 CVE-2024-6387 相對來說很簡單,基本也就是從官方安全源里跟新一下 openssh-server 應用即可,目前大部分服務器系統鏡像里的 Debian Linux 發行版 openssh-server 版本都是:

如上圖所示的9.2p1 Debian-2+deb12u2版,而根據 Debian 官方顯示(見相關文章 1),9.2p1 Debian-2+deb12u3?才是安全的版本。所以,果斷參照下面的方法更新就是了。

首先添加 Security 安全源,編輯 Debian Linu 安裝源文件:

vim /etc/apt/sources.list

在結尾處復制粘貼如下的 Debian Linux 官方安全源:

deb http://security.debian.org/debian-security bookworm-security main contrib non-free non-free-firmware
deb-src http://security.debian.org/debian-security bookworm-security main contrib non-free non-free-firmware

然后更新源:

apt update

再然后安裝 openssh-server 應用包:

apt upgrade openssh-server

重啟 SSH 服務進程:

systemctl restart ssh

最后輸入ssh -V查看 OpenSSH 版本:

可以看到,已經升級到了官方的 OpenSSH 安全版本:9.2p1 Debian-2+deb12u3

最后刪除/etc/apt/sources.list里添加的安全源。

至此就修復了 OpenSSH 漏洞 CVE-2024-6387 帶來的安全隱患,要注意的是還在使用CentOS系統的明月實測默認的 OpenSSH 版本都是OpenSSH_8.0p1,不受 CVE-2024-6387 漏洞的影響,不建議大家去刻意升級,因為目前 CentOS 已經停止維護了,所以只能采用編譯安裝的方式來更新 OpenSSH,新版的 OpenSSH 因為引入了更高的安全機制,會造成 SSH 服務進程無法重啟的嚴重錯誤,這會造成遠程 SSH 登錄失敗的,慎重哦!最后建議還在使用 CentOS 的盡快變更為 Debian Linux 了,沒有維護的 Linux 是嚴重不安全的,存在很大的安全風險。

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/diannao/40066.shtml
繁體地址,請注明出處:http://hk.pswp.cn/diannao/40066.shtml
英文地址,請注明出處:http://en.pswp.cn/diannao/40066.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

PR視頻剪輯(2)——節奏把控(導入、序列、素材出入點、標記點)

PR視頻剪輯(2)——視頻節奏(導入、項目窗口、序列、素材出入點、標記點) 一、新建項目、導入素材1.1 拖動導入1.2 雙擊導入1.3 右鍵導入1.4 窗口導入1.5 選擇文件導入1.6 快捷鍵導入(ctrl + i)1.7 文件夾導入(文件夾全是素材就可使用該方法)二、項目窗口(介紹項目窗口…

等保2.0 實施方案之信息軟件驗證要求

一、等保2.0背景及意義 隨著信息技術的快速發展和網絡安全威脅的不斷演變,網絡安全已成為國家安全、社會穩定和經濟發展的重要保障。等保2.0(即《信息安全技術 網絡安全等級保護基本要求》2.0版本)作為網絡安全等級保護制度的最新標準&#x…

CesiumJS【Basic】- #058 繪制網格填充多邊形(Entity方式)-使用shader

文章目錄 繪制網格填充多邊形(Entity方式)-使用shader1 目標2 代碼2.1 main.ts繪制網格填充多邊形(Entity方式)-使用shader 1 目標 使用Entity方式繪制繪制網格填充多邊形 - 使用shader 2 代碼 2.1 main.ts import * as Cesium from cesium;// 創建 Cesium Viewer 實例…

非NVIDIA聯盟——如UALink(超加速器鏈接)聯盟和UXL基金會等組織發起反擊

隨著NVIDIA可能面臨法國反壟斷監管機構的指控,非NVIDIA聯盟——如UALink(超加速器鏈接)聯盟和UXL基金會等組織——正據報道發起反擊,大幅增加在專用ASIC開發上的努力。 據《工商時報》報道,相關的半導體知識產權&…

在鴻蒙ArkTS中使用Three.js實現3D模型渲染

1.引言 鴻蒙操作系統作為華為自主研發的分布式操作系統,正在迅速發展并獲得越來越多開發者的關注。ArkTS作為鴻蒙原生開發語言,提供了強大的聲明式UI框架和豐富的系統能力。然而,在復雜的3D圖形渲染方面,ArkTS還缺乏原生的支持。 Three.js是一個流行的JavaScript 3D庫,它簡化…

Qt窗口陰影效果

qt中,一些彈窗我們期望有一個陰影的效果。我們可以在ui界面中,對整個窗口的邊緣預留10px,然后在構造函數中設置一下的代碼,當然還要設置透明屬性,然后即可實現。 // 創建陰影效果QGraphicsDropShadowEffect *shadowEf…

Linux 【線程池】【單例模式】【讀者寫者問題】

💓博主CSDN主頁:麻辣韭菜💓 ? ?專欄分類:Linux初窺門徑? ? 🚚代碼倉庫:Linux代碼練習🚚 ? 🌹關注我🫵帶你學習更多Linux知識 ? 🔝 目錄 🏳??🌈前言 …

ES6自定義模塊

在ES6中,我們可以使用 export 和 import 關鍵字來定義和使用自定義模塊。 定義模塊 導出(export) 命名導出(Named Exports): 使用 export 關鍵字來導出模塊中的變量、函數、類等。例如: // ma…

js 復制文本帶樣式

一鍵復制帶樣式的html文本到郵件 <div><div idcopy-content><div style{{ fontSize: 16px,fontWeight: 500, lineHeight: 24px, color: #222, marginBottom: 16px }}>邀請您參加騰訊會議網絡研討會&#xff08;Webinar)</div></div><Button …

使用 /proc/sysrq-trigger 進行系統調試和故障排除

前言 在 Linux 系統中&#xff0c;/proc/sysrq-trigger 是一個強大的工具&#xff0c;提供了一種與系統進行低級別交互的方法。本文將詳細介紹 sysrq-trigger 的功能、使用方法及其在系統調試和故障排除中的應用。 什么是 /proc/sysrq-trigger? /proc/sysrq-trigger 是 Lin…

【HICE】web服務器搭建4

自定義多個ip地址訪問 1.下載httpd協議&#xff1a;dnf install httpd -y 2.編輯vhost.conf cd /etc/httpd cd /conf.d <directory /www> allowoverride none require all granted </directory> <virtualhost 192.168.244.130:80> documentroot /www s…

計算機視覺是什么,涉及的關鍵技術和應用領域

計算機視覺是一門技術&#xff0c;它是人工智能&#xff08;AI&#xff09;的一個重要分支&#xff0c;它使計算機能夠從圖像或視頻中識別、處理和理解視覺信息。它的研究和應用涉及多個領域&#xff0c;包括工業自動化、安全監控、醫療診斷、交通管理等。計算機視覺的應用非常…

07 docker 容器存儲持久化

目錄 1. Docker Volumes 特點 示例 2. Bind Mounts 特點 示例 對比總結 3. tmpfs Mounts 4. Docker Storage Plugins 5. Kubernetes Persistent Volumes 6. Network Attached Storage (NAS) 和 Storage Area Network (SAN) 1. Docker Volumes 使用存儲卷進行存儲持久…

什么是 API 代理?

API 代理就像是您的計算機和互聯網上特殊服務之間的中間人。它有點像集翻譯、保安和信使于一體。 什么是 API 代理&#xff1f; API 代理就像是您和在線服務之間的中間人。當您的計算機需要從某個特殊的在線服務 (API) 獲得某些東西時&#xff0c;API 代理會確保一切順利進行…

Eslint與Prettier搭配使用

目錄 前置準備 Eslint配置 Prettier配置 解決沖突 前置準備 首先需要安裝對應的插件 然后配置settings.json 點開之后就會進入settings.json文件里&#xff0c;加上這兩個配置 // 保存的時候自動格式化 "editor.formatOnSave": true, // 保存的時候使用prettier進…

1.2 ROS2安裝

1.2.1 安裝ROS2 整體而言&#xff0c;ROS2的安裝步驟不算復雜&#xff0c;大致步驟如下&#xff1a; 準備1&#xff1a;設置語言環境&#xff1b;準備2&#xff1a;啟動Ubuntu universe存儲庫&#xff1b;設置軟件源&#xff1b;安裝ROS2&#xff1b;配置環境。 請注意&…

拓撲學習系列(2)同調群、同倫群與基本群

同調群 同調群是拓撲空間的一個重要不變量&#xff0c;用于研究空間的“洞”的結構。同調群描述了拓撲空間中的閉合曲線、曲面等的性質&#xff0c;是拓撲學中的一個重要工具。以下是對同調群的詳細描述&#xff1a; 定義&#xff1a; 給定一個拓撲空間 X&#xff0c;對于每個…

【分布式系統】監控平臺Zabbix對接grafana

以前兩篇博客為基礎 【分布式系統】監控平臺Zabbix介紹與部署&#xff08;命令截圖版&#xff09;-CSDN博客 【分布式系統】監控平臺Zabbix自定義模版配置-CSDN博客 一.安裝grafana并啟動 添加一臺服務器192.168.80.104 初始化操作 systemctl disable --now firewalld set…

LeetCode 算法:路徑總和 III c++

原題鏈接&#x1f517;&#xff1a;路徑總和 III 難度&#xff1a;中等???? 題目 給定一個二叉樹的根節點 root &#xff0c;和一個整數 targetSum &#xff0c;求該二叉樹里節點值之和等于 targetSum 的 路徑 的數目。 路徑 不需要從根節點開始&#xff0c;也不需要在葉…

操作系統調度算法、頁面置換算法總結

常見的進程調度算法 FCFS:非搶占、先來先服務。 對短進程不利。 優先級調度算法:在支持搶占的系統中,當新進程進入就緒隊列時,如果它的優先級高于當前運行進程的優先級,那么就會搶占CPU;在非搶占系統中,只是將新進程加入了就緒隊列中。 最短作業優先調度算法(SJF) …