Сегодня 20 августа 2025
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Миллионы серверов оказались под угрозой взлома — уязвимость RegreSSHion в OpenSSH позволяет получить полный доступ к Linux

Обнаружена связанная с сетевой утилитой OpenSSH уязвимость под условным названием RegreSSHion, эксплуатация которой может открыть потенциальному злоумышленнику полный доступ к серверам под управлением Linux и Unix без необходимости аутентификации.

 Источник изображения: Pete Linforth / pixabay.com

Источник изображения: Pete Linforth / pixabay.com

Уязвимость, получившая номер CVE-2024-6387, позволяет пользователю без аутентификации в удалённом режиме выполнять произвольный код с правами root на системах Linux, которые основаны на glibc — открытой реализации стандартной библиотеки C. Ошибка была выявлена по результатам регрессионного тестирования кода: в 2020 году снова возникла уязвимость CVE-2006-5051, исправленная ещё в 2006 году. В результате уязвимыми оказались тысячи или миллионы серверов в интернете. Исследователи воспроизвели атаку на 32-битных системах Linux, но теоретически ее можно использовать и на 64-битных системах, но с меньшим процентом успеха.

Риск обусловлен ключевой ролью OpenSSH в администрировании серверов — утилита открывает канал для удалённого подключения к защищённым устройствам: её популярности способствуют поддержка OpenSSH нескольких протоколов шифрования и интеграция практически во все современные операционные системы. Уязвимость возникает из-за неправильного управления обработчиком сигналов — компонента glibc, который реагирует на критические события, например, попытки делить на ноль. Когда клиентское устройство инициирует соединение, но не проходит успешную аутентификацию в течение отведённого времени (по умолчанию 120 секунд), уязвимые OpenSSH вызывают SIGALRM асинхронно.

Существуют и некоторые факторы, из-за которых уязвимость едва ли будет эксплуатироваться массово. В частности, атака может занять до 8 часов и потребовать до 10 000 шагов аутентификации — задержка связана с механизмом рандомизации адресного пространства, отвечающего за изменение адресов памяти, в которых хранится исполняемый код, чтобы воспрепятствовать попыткам запустить вредоносное ПО. Кроме того, потенциальному злоумышленнику необходимо знать, на какой ОС работает целевой сервер; ограничение количества запросов на подключение также снизит вероятность успешной атаки. Но всё-таки остаётся угроза целевых атак, при которых интересующая хакера сеть будет нагружена попытками аутентификации на несколько дней с целью получить разрешение на выполнение кода.

Уязвимости CVE-2024-6387 (RegreSSHion) подвержены OpenSSH версий до 4.4p1, если на них не установлены патчи, закрывающие уязвимости CVE-2006-5051 и CVE-2008-4109, а также версий от 8.5p1 до (не включая) 9.8p1 из-за случайного удаления критического компонента функций; версии OpenSSH от 4.4p1 до (не включая) 8.5p1 уязвимости не подвержены из-за развёрнутого исправления CVE-2006-5051.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Sekiro: Shadows Die Twice превратят в аниме ручной работы — дебютный трейлер Sekiro: No Defeat 17 мин.
Исследователь нашёл уязвимости в четырёх сайтах Intel, но не получил за это ни гроша 2 ч.
Популярность домена .RU среди новых сайтов упала 2 ч.
Сюжетное дополнение Legacy of the Forge принесёт в Kingdom Come: Deliverance 2 элементы The Sims — трейлер и дата выхода 2 ч.
Хоррор-шутер Crossfire: Rainbow от создателей Delta Force сменил название на Project Spectrum и обзавёлся атмосферным трейлером 3 ч.
Российский ИИ будет развиваться под надзором — Минцифры разработало концепцию регулирования нейросетей 3 ч.
По мотивам «Божественной комедии» выйдет экшен La Divina Commedia с элементами эвакуационных шутеров и смертными грехами вместо мировоззрений 4 ч.
«И нет, с ними нельзя спать»: авторы The Outer Worlds 2 напомнили о главной особенности компаньонов главного героя в новом трейлере 5 ч.
Студия-разработчик культовой Disco Elysium анонсировала Zero Parades — шпионскую ролевую игру с уставшей оперативницей в главной роли 6 ч.
Нью-Вегас, мистер Хаус и встреча с когтем смерти: второй сезон «Фоллаут» выйдет 17 декабря, но не целиком 6 ч.
Amazon, Google и Microsoft призвали США сохранить субсидии на возобновляемые источники энергии ради борьбы с КНР за первенство в сфере ИИ 17 мин.
Vantage построит за $25 млрд 1,4-ГВт кампус ИИ ЦОД неподалёку от первого дата-центра Crusoe Stargate 60 мин.
Представлен HMD Fuse — смартфон с неординарным дизайном и ИИ-блокировщиком взрослого контента 2 ч.
Asus представила материнскую плату ROG Strix X870E-H Gaming WiFi7 с поддержкой Wi-Fi 7 и USB4 2 ч.
Ажиотаж вокруг DDR4 и DDR5 стал утихать — спотовые цены на оперативную память немного спали 2 ч.
Крышу дома американца пробил метеорит, оказавшийся старше Земли 2 ч.
Applied Digital построит в Северной Дакоте 280-МВт ИИ ЦОД с СЖО 3 ч.
Тактильная сенсорная панель, быстрая зарядка и не только: мышь Logitech MX Master 4 полностью рассекретили до анонса 3 ч.
Unitree похвасталась, что возглавила медальный зачёт первых Всемирных игр человекоподобных роботов 4 ч.
SSSTC представила SSD серии CA8 — первые на рынке индустриальные M.2-накопители с памятью Kioxia BiCS Flash восьмого поколения 4 ч.