Сегодня 12 марта 2025
18+
MWC 2018 2018 Computex IFA 2018
реклама
Теги → openssh

Миллионы серверов оказались под угрозой взлома — уязвимость RegreSSHion в OpenSSH позволяет получить полный доступ к Linux

Обнаружена связанная с сетевой утилитой OpenSSH уязвимость под условным названием RegreSSHion, эксплуатация которой может открыть потенциальному злоумышленнику полный доступ к серверам под управлением Linux и Unix без необходимости аутентификации.

 Источник изображения: Pete Linforth / pixabay.com

Источник изображения: Pete Linforth / pixabay.com

Уязвимость, получившая номер CVE-2024-6387, позволяет пользователю без аутентификации в удалённом режиме выполнять произвольный код с правами root на системах Linux, которые основаны на glibc — открытой реализации стандартной библиотеки C. Ошибка была выявлена по результатам регрессионного тестирования кода: в 2020 году снова возникла уязвимость CVE-2006-5051, исправленная ещё в 2006 году. В результате уязвимыми оказались тысячи или миллионы серверов в интернете. Исследователи воспроизвели атаку на 32-битных системах Linux, но теоретически ее можно использовать и на 64-битных системах, но с меньшим процентом успеха.

Риск обусловлен ключевой ролью OpenSSH в администрировании серверов — утилита открывает канал для удалённого подключения к защищённым устройствам: её популярности способствуют поддержка OpenSSH нескольких протоколов шифрования и интеграция практически во все современные операционные системы. Уязвимость возникает из-за неправильного управления обработчиком сигналов — компонента glibc, который реагирует на критические события, например, попытки делить на ноль. Когда клиентское устройство инициирует соединение, но не проходит успешную аутентификацию в течение отведённого времени (по умолчанию 120 секунд), уязвимые OpenSSH вызывают SIGALRM асинхронно.

Существуют и некоторые факторы, из-за которых уязвимость едва ли будет эксплуатироваться массово. В частности, атака может занять до 8 часов и потребовать до 10 000 шагов аутентификации — задержка связана с механизмом рандомизации адресного пространства, отвечающего за изменение адресов памяти, в которых хранится исполняемый код, чтобы воспрепятствовать попыткам запустить вредоносное ПО. Кроме того, потенциальному злоумышленнику необходимо знать, на какой ОС работает целевой сервер; ограничение количества запросов на подключение также снизит вероятность успешной атаки. Но всё-таки остаётся угроза целевых атак, при которых интересующая хакера сеть будет нагружена попытками аутентификации на несколько дней с целью получить разрешение на выполнение кода.

Уязвимости CVE-2024-6387 (RegreSSHion) подвержены OpenSSH версий до 4.4p1, если на них не установлены патчи, закрывающие уязвимости CVE-2006-5051 и CVE-2008-4109, а также версий от 8.5p1 до (не включая) 9.8p1 из-за случайного удаления критического компонента функций; версии OpenSSH от 4.4p1 до (не включая) 8.5p1 уязвимости не подвержены из-за развёрнутого исправления CVE-2006-5051.


window-new
Soft
Hard
Тренды 🔥
OpenAI создала ИИ-модель, которая мастерски пишет художественные тексты 2 ч.
Бывшие разработчики Gothic и Elex анонсировали Rootbound — завязанный на физике экшен с разумным рюкзаком 7 ч.
OpenAI позволит всем желающим создавать ИИ-агентов, которые будут управлять ПК и гулять по интернету 8 ч.
Захватывающая дух метроидвания Forgotlings с графикой ручной работы отправит игроков в мир оживших потерянных вещей — новый трейлер и дата выхода 9 ч.
Бывшая сотрудница Facebook раскрыла тайную систему цензуры, созданную для работы в Китае 10 ч.
BlizzCon возвращается, но не в 2025 году: Blizzard анонсировала BlizzCon 2026 11 ч.
Более $12,5 млрд мошенники похитили у жителей США за 2024 год 11 ч.
Selectel запустил в облаке сетевой SSD с настраиваемым уровнем производительности 12 ч.
Студия-разработчик Disco Elysium анонсировала новый проект, и это не Disco Elysium 2 — тизер и первые детали шпионской ролевой игры Project [C4] 13 ч.
IBM засудила разработчика эмулятора мейнфреймов LzLabs 15 ч.
Asus утверждает, что перенос производства из Китая сам по себе вызовет рост цен 2 ч.
Новая статья: Выбираем игровой ноутбук: лучшее, что можно купить в российской рознице в первой половине 2025 года 6 ч.
Meta начала тестирование собственного ускорителя для обучения ИИ-моделей 7 ч.
Новая статья: Целеустремлённый ИИ: видит и цель, и препятствия 7 ч.
В Красном море повреждён очередной интернет-кабель — на ремонт пострадавшей системы Peace уйдут месяцы 8 ч.
Завалившийся на бок аппарат «Афина» заточил в себе маленький луноход и сорвал первый 4G-звонок с Луны 11 ч.
RuVDS развернул вычислительные мощности в Краснодаре 11 ч.
AMD представила встраиваемые процессоры, у которых до 192 ядер и потребление до 500 Вт 11 ч.
25 марта в России начнутся продажи смартфонов Realme 14 Pro, меняющих цвет на холоде 12 ч.
AMD представила EPYC Embedded 9005: до 192 ядер Zen 5(c), расширенная поддержка и высокая надёжность 12 ч.