עדכוני אבטחה דחופים

מעת לעת, אנחנו מפרסמים עלוני אבטחה שקשורים ל-Bare Metal Solution. כל עדכוני האבטחה ל-Bare Metal Solution מתוארים כאן.

רוצים לקבל עדכוני אבטחה דחופים מהדף הזה? תוכלו להירשם לפיד ה-XML הזה. הרשמה

GCP-2024-040

תאריך פרסום: 2 ביולי 2024

תיאור רמת סיכון הערות

התגלתה נקודת חולשה CVE-2024-6387 בשרת OpenSSH‏ (sshd). אפשר לנצל את נקודת החולשה הזו מרחוק במערכות לינוקס שמבוססות על glibc: ביצוע קוד מרחוק ללא אימות כ-root, כי היא משפיעה על קוד עם הרשאות של sshd, שלא מוגבל לארגז חול ופועל עם הרשאות מלאות.

בזמן הפרסום, ההערכה היא שקשה לנצל את הפגיעות הזו – נדרש ניצחון ב<b>מרוץ תהליכים</b>, שקשה לנצל בהצלחה ועשוי להימשך כמה שעות לכל מכונה שמוּתקפת.

השפעה על Bare Metal Solution

לפי הבדיקות שלנו, לא ידוע לנו על ניסיונות ניצול של תשתית קיימת של Bare Metal Solution שמנוהלת על ידי Google.

מה לעשות?

  1. מומלץ לעדכן לגרסה הבטוחה OpenSSH 9.8p1 ברגע שהיא תצא, או להחיל תיקונים של sshd ברגע שספקי מערכות ההפעלה יספקו אותם.
  2. מומלץ גם להשבית או להסיר שרת OpenSSH פגיע בכל מקום שבו הוא לא נדרש.
  3. מגדירים כללים של חומת אש כדי להגביל את הגישה לשרתי SSH מנקודות קצה (endpoints) ברשת מהימנה.
  4. עוקבים אחרי פעילות חריגה ברשת שקשורה לשרתי SSH.
קריטית