sikkerhet

Alvorlig sårbarhet gjeninnført i OpenSSH

Hundretusenvis av internett-eksponerte Linux-servere kan være sårbare for angrep.

Qualys har gitt den gjeninnførte OpenSSH-sårbarheten både et navn og en logo.
Qualys har gitt den gjeninnførte OpenSSH-sårbarheten både et navn og en logo.

Qualys Threat Research Unit offentliggjorde mandag detaljer om en svært alvorlig sårbarhet (CVE-2024-6387) i OpenSSH (Secure Shell), en mye brukt server- og klientprogramvare for administrativ fjerntilgang til blant annet Linux-servere. Sårbarheten åpner for fjernkjøring av vilkårlig kode med root-privilegier på de sårbare systemene.

Sårbarheten skyldes en «race condition», som generelt er navnet på en tilstand hvor to eller flere programvaretråder eller prosesser får tilgang til delte ressurser eller data samtidig. Dette kan resultere i uforutsigbar og utilsiktet atferd.

Qualys skal ha utviklet et konseptbevis som er i stand til å utnytte sårbarheten, men oppgir at den er utfordrende å utnytte nettopp på grunn av at den avhenger av «race condition»-tilstanden. Ifølge Qualys vil et vellykket angrep kreve mye tid og flere forsøk.

Sårbarheten lar seg i alle fall utnytte i Linux-systemer som er basert på glibc (GNU C Library), GNU-prosjektets implementering av standardbibliotekene til programmeringsspråkene C og C++. Men også systemer som ikke benytter glibc, kan være sårbare. Sårbarheten har bare blitt demonstrert på 32-bits systemet så langt, men antas også å berøre 64-bits systemer.

Også til operativsystemet FreeBSD har det blitt utgitt en sikkerhetsoppdatering til OpenSSH som fjerner denne sårbarheten.

Regresjonsfeil

Noe av det spesielle med denne OpenSSH-sårbarheten, som har fått navnet regreSSHion, er at den har gjenoppstått. I 2006 ble sårbarheten fjernet fra OpenSSH (fra og med versjonen 4.4p1).

Men i versjon 8.5p1 av OpenSSH ble sårbarheten gjeninnført. Dette er en slags regresjonsfeil.

Qualys skriver at en regresjonsfeil i denne sammenheng betyr en feil som etter at den har blitt rettet, har dukket opp igjen i en senere programvareutgivelse, typisk på grunn av endringer eller oppdateringer som uforvarende introduserer feilen på nytt.

Dette betyr at versjonene fra 4.4p1 og opp til, men ikke inkludert 8.5p1, ikke har sårbarheten. Alle versjonen fra og med 8.5p og opp til, men ikke inkludert versjon 9.8, er sårbare.

Sårbarheten er altså fjernet igjen i versjon 9.8 av OpenSSH.

Berører mange servere

Nøyaktig hvor mange Linux-servere det er som nå må oppdateres, er det trolig ingen som vet. Men Qualys mener det i alle fall dreier seg om rundt 700.000 servere som eksponerer SSH-tjenesten mot internett.

Powered by Labrador CMS