Haavatavus OpenSSH-s, mis võimaldab kaugteostust õigustega root serverites, kus on Glibc

Qualys avastas kriitilise haavatavuse (CVE-2024-6387) OpenSSH-s, mis võimaldab kaugete koodide täitmist root õigustes ilma autentimiseta. Haavatavus, mida kutsutakse regreSSHion, esineb vaikimisi konfiguratsioonis alates OpenSSH versioonist 8.5 süsteemides, kus on kasutusel tavaline Glibc teek.

Rünnaku võimalust demonstreeriti 32-bitises süsteemis Glibc-ga, kus ASLR (aadressiruumi randomiseerimine) kaitse on sisse lülitatud. Laboratoorsetes tingimustes nõudis edukas rünnak 6-8 tundi, mille jooksul loodi pidevalt ühendusi maximalse sshd konfiguratsioonis lubatud intensiivsusega. Rünnaku teostamine on lihtsam ja nõuab vähem aega süsteemides, kus ASLR ei ole olemas või jaotustes, mis kasutavad muudetud OpenSSH-d, kus on keelatud ASLR-i korduv randomiseerimine igaks ühenduseks. Töötavat prototüüpi eksploiti ei kavatseta enne haavatavuse laialdast kõrvaldamist avaldada, kuid piisavalt üksikasjalik kirjeldus haavatavuse olemusest on saadaval, mis muudab kolmandate isikute eksplootide ilmumise ajaküsimuseks. serveriga Rünnakute võimalusi ei saa välistada ka 64-bitistes süsteemides, kuid töötav eksploit nende jaoks pole veel valmis. Eeldatakse, et rünnaku läbiviimine 64-bitistes süsteemides võtab palju rohkem aega, kuid mitte üle nädala. OpenSSH on OpenBSD-s probleemist immuunne, kuna selles süsteemis on alates 2001. aastast kasutusel kaitsemehhanism, mis blokeerib taolised rünnakud. Teistes süsteemides, mis põhinevad standardsetel teekidel, mis ei ole Glibc, on teoreetiliselt võimalik meetodit rünnaku jaoks kohandada (Qualyses seda küsimust hetkel ei uurita).

64-bit süsteemide vastu rünnaku tõenäosus ei ole välistatud, kuid töötav eksploiteerimisversioon sellistele süsteemidele pole veel valmis. Eeldatakse, et 64-bitistele süsteemidele rünnaku korraldamine võtab palju rohkem aega, kuid mitte kauem kui nädal. OpenSSH OpenBSD-s ei ole sellele probleemile vastuvõtlik, kuna alates 2001. aastast rakendatakse selles süsteemis kaitsemehhanismi, mis blokeerib selliseid rünnakute kategooriaid. Teistes süsteemides, mis põhinevad standardsetel teekidel, mis erinevad Glibc-st, on rünnaku meetodi kohandamine teoreetiliselt võimalik (seda küsimust pole Qualyses veel uuritud).

Turvaus on kõrvaldatud täna avaldatud OpenSSH 9.8 (plekk) väljaandes. Pakettide uuenduste jälgimiseks saab kasutada lehti: Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, ROSA, Gentoo, ALT Linux, Arch ja FreeBSD. Haavatavuse blokeerimiseks sshd_config-is saab seada parameetri „LoginGraceTime=0”, kuid selle ajastu välja lülitamine lihtsustab teenuse katkestamise käivitamist, kui avatud on suurel hulgal ühendusi, mis ületavad MaxStartups parameetriga määratud piirid.
Üheks märgiks ründamiskatsete kohta on logides ilmnev suur hulk kirjeid „Timeout before authentication”.

Haavatavus tekkis regressiivse muudatuse tõttu, mis sai osa OpenSSH 8.5 versioonist ja põhjustas võistluse oleku signalide töötlemise koodis sshd-s. Regresioon viis vana haavatavuse CVE-2006-5051 kaitse lõpetamiseni, mis esines enne OpenSSH 4.4 (2006. aastal) ja oli teoreetiline.
OpenSSH 8.5 arendamise käigus eemaldati sigdie() funktsioonist, mida kutsutakse otse SIGALRM käsitleja seest, plokk „#ifdef DO_LOG_SAFE_IN_SIGHAND”.

SIGALRM käitleja kutsub sshd-s asünkr موdelin, kui klient ei ole autentimist teinud selle ajakava piiratud ajas (LoginGraceTime, vaikeväärtus 120 sek). Rünnak põhineb asjaolul, et signaali käitleja kutsub üles mitte turvalisi funktsioone asünkr moodeli signaalide töötlemise ajal, nagu syslog(). Funktsioon syslog() Glibc-s ei ole mõeldud kasutamiseks asünkroonsete signaali töötlejatena, kuna kutsub üles funktsioone malloc() ja free(). SIGALRM signaali väljakutsumine, mis katkestab teatava koodi töö sshd-s, võib viia täitmisoleku rikkumiseni, ja eksploiti ülesanne on luua tingimused vajaliku koodi katkestamiseks vajaliku aja jooksul. OpenBSD-d ei mõjutata, kuna selles kutsutakse SIGALRM signaalihandlers out syslog() asemel funktsioon kurt, mis on loodud asünkroonseks kasutamiseks.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster