国产 无码 综合区,色欲AV无码国产永久播放,无码天堂亚洲国产AV,国产日韩欧美女同一区二区

CentOS 7 x86_64 制作openssh 9.3p2 rpm包修復(fù)安全漏洞 —— 筑夢之路

這篇具有很好參考價(jià)值的文章主要介紹了CentOS 7 x86_64 制作openssh 9.3p2 rpm包修復(fù)安全漏洞 —— 筑夢之路。希望對大家有所幫助。如果存在錯(cuò)誤或未考慮完全的地方,請大家不吝賜教,您也可以點(diǎn)擊"舉報(bào)違法"按鈕提交疑問。

最近openssh 暴露出一個(gè)安全漏洞CVE-2023-38408,以下是相關(guān)資訊:

2023年7月19日,OpenSSH發(fā)布緊急安全補(bǔ)丁,以解決OpenSSH ssh-agent轉(zhuǎn)發(fā)中存在安全漏洞遠(yuǎn)程執(zhí)行CVE-2023-38408。漏洞由Qualys威脅研究單位(TRU)發(fā)現(xiàn)。

OpenSSH 是Secure Shell (SSH)協(xié)議的開源版本,提供一整套服務(wù),旨在在客戶端-服務(wù)器框架內(nèi)的不安全網(wǎng)絡(luò)上實(shí)現(xiàn)加密通信。 作為安全網(wǎng)絡(luò)交互的重要組成部分,OpenSSH 是許多單位和企業(yè)網(wǎng)絡(luò)防御策略的重要工具。

ssh-agent在這種情況下發(fā)揮著重要作用。它是一個(gè)輔助程序,通過跟蹤用戶的身份密鑰和密碼來簡化用戶身份驗(yàn)證過程。 一旦這些密鑰存儲在ssh-agent中,它就允許用戶訪問其他服務(wù)器,而無需重新輸入密碼或密碼,從而提供流暢的單點(diǎn)登錄(SSO)體驗(yàn)。

概述

CVE-2023-38408是一個(gè)遠(yuǎn)程代碼執(zhí)行漏洞,位于 ssh-agent 的轉(zhuǎn)發(fā)功能內(nèi),特別是涉及提供PKCS#11相關(guān)服務(wù)的情況下。在某些條件下,可以操縱ssh-agent對PKCS#11的支持,以便通過轉(zhuǎn)發(fā)的代理套接字來促進(jìn)遠(yuǎn)程代碼執(zhí)行。利用的先決條件包括受害者系統(tǒng)上存在特定庫以及需要將代理轉(zhuǎn)發(fā)到攻擊者控制的系統(tǒng)。

OpenSSH代理轉(zhuǎn)發(fā)

ssh-agent是一個(gè)后臺程序,可緩存用于SSH公鑰身份驗(yàn)證的私鑰,從而減少常規(guī)密碼輸入的需要。它在X或登錄會話開始時(shí)啟動(dòng),通過將密鑰存儲在內(nèi)存中并僅在進(jìn)程結(jié)束時(shí)卸載來進(jìn)行操作。

它在自動(dòng)化腳本或需要頻繁服務(wù)器連接的任務(wù)中非常有用,因?yàn)樗梢苑乐共话踩拿艽a存儲或持續(xù)的密碼短語輸入。到ssh-agent的連接可以從更遠(yuǎn)的遠(yuǎn)程轉(zhuǎn)發(fā),以避免需要將身份驗(yàn)證數(shù)據(jù)存儲在其他機(jī)器上。盡管如此,使用強(qiáng)大的密碼來保護(hù)密鑰仍然至關(guān)重要。

潛在影響

利用此漏洞允許遠(yuǎn)程攻擊者可以在受漏洞影響的OpenSSH轉(zhuǎn)發(fā)的ssh-agent上執(zhí)行任意命令。Qualys安全研究人員已經(jīng)能夠獨(dú)立驗(yàn)證該漏洞并在Ubuntu Desktop 22.04和21.10的安裝上開發(fā)PoC漏洞。其他Linux發(fā)行版可能容易受到攻擊并且可能被利用。

解決方案

為了有效解決和防范CVE-2023-38408,請遵循以下綜合步驟:

首先升級到OpenSSH 9.3p2或更高版本:升級到最新版本的OpenSSH至關(guān)重要,因?yàn)樗徑饴┒吹年P(guān)鍵補(bǔ)丁。確保所有相關(guān)系統(tǒng)和服務(wù)器及時(shí)更新至推薦版本或更高版本。

另外采取預(yù)防措施來避免被利用:

建議在僅僅OpenSSH用于遠(yuǎn)程主機(jī)管理的機(jī)器,通過Openssh配置(sshd_config)、防火墻,安全組ACL等限制來源訪問IP為白名單僅可信IP地址,同時(shí),非必要,關(guān)閉SSH代理轉(zhuǎn)發(fā)功能,禁止在有關(guān)主機(jī)啟用ssh隧道等。

關(guān)閉SSH代理轉(zhuǎn)發(fā)功能方法為:

配置/etc/ssh/sshd_config

AllowTcpForwarding NO

總結(jié)

新發(fā)現(xiàn)的ssh-agent漏洞影響范圍巨大,具有一定的威脅性,建議有關(guān)部分和企業(yè)即時(shí)升級補(bǔ)丁解決漏洞,并且通過配置、ACL限制等手段以確保安全。

因此,對于紅帽系列的操作系統(tǒng)修復(fù)該安全漏洞,需要制作PRM包,制作過程可參考之前的博文:

centos 7 制作openssh8.7/8.8/8.9/9.0/9.1/9.2/9.3 p1 rpm包升級——筑夢之路_openssh rpm包_筑夢之路的博客-CSDN博客

rpm源碼包

https://download.csdn.net/download/qq_34777982/88086071

二進(jìn)制rpm包見我的資源。?

以下是適用于不同操作系統(tǒng)的rpm包資源:

https://download.csdn.net/download/qq_34777982/88092935

https://download.csdn.net/download/qq_34777982/88090182

https://download.csdn.net/download/qq_34777982/88090150

https://download.csdn.net/download/qq_34777982/88090137

非常感謝大佬yitusitun0425給出的建議,如果僅僅是為了修復(fù)該漏洞,可以直接yum update來更新openssh版本,操作示例如下:

yum  update  openssh-server -y

參考資料:

cve-details文章來源地址http://www.zghlxwxcb.cn/news/detail-603567.html

到了這里,關(guān)于CentOS 7 x86_64 制作openssh 9.3p2 rpm包修復(fù)安全漏洞 —— 筑夢之路的文章就介紹完了。如果您還想了解更多內(nèi)容,請?jiān)谟疑辖撬阉鱐OY模板網(wǎng)以前的文章或繼續(xù)瀏覽下面的相關(guān)文章,希望大家以后多多支持TOY模板網(wǎng)!

本文來自互聯(lián)網(wǎng)用戶投稿,該文觀點(diǎn)僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務(wù),不擁有所有權(quán),不承擔(dān)相關(guān)法律責(zé)任。如若轉(zhuǎn)載,請注明出處: 如若內(nèi)容造成侵權(quán)/違法違規(guī)/事實(shí)不符,請點(diǎn)擊違法舉報(bào)進(jìn)行投訴反饋,一經(jīng)查實(shí),立即刪除!

領(lǐng)支付寶紅包贊助服務(wù)器費(fèi)用

相關(guān)文章

  • 記一次修復(fù)漏洞(OpenSSH 安全漏洞(CVE-2023-28531))CentOS升級openssh

    1.查看當(dāng)前openssl和openssh版本 2.安裝并啟用telnet服務(wù)(防止升級過程無法連接機(jī)器) 設(shè)置開機(jī)自啟 啟動(dòng)服務(wù) 檢查服務(wù)是否開啟: 開啟root用戶在telnet登陸: ? 3.配置防火墻(關(guān)閉防火墻可不配置) 法一:直接對外開發(fā)23端口(高風(fēng)險(xiǎn)) ?#--permanent 為永久開啟,不加此參數(shù)重啟

    2024年02月06日
    瀏覽(53)
  • Centos7.9-升級openssh9.7p1,修復(fù)安全漏洞

    Centos7.9-升級openssh9.7p1,修復(fù)安全漏洞

    Centos7.9- 升級openssh9.7p1,修復(fù)安全漏洞 說明: ssh 服務(wù)可以說是最重要的服務(wù)之一,遠(yuǎn)程管理基本都是使用這個(gè)了。然而如果出現(xiàn)漏洞,就存在很大的風(fēng)險(xiǎn),需要及時(shí)升級ssh版本來修復(fù)漏洞。 主要方法:利用ansible批量源碼編譯安裝openssh ???????????????????? 思路:

    2024年04月26日
    瀏覽(24)
  • 【Linux】 OpenSSH_9.3p1 升級到 OpenSSH_9.3p2(親測無問題,建議收藏)

    【Linux】 OpenSSH_9.3p1 升級到 OpenSSH_9.3p2(親測無問題,建議收藏)

    ????? 博主簡介 ????云計(jì)算領(lǐng)域優(yōu)質(zhì)創(chuàng)作者 ????華為云開發(fā)者社區(qū)專家博主 ????阿里云開發(fā)者社區(qū)專家博主 ?? 交流社區(qū): 運(yùn)維交流社區(qū) 歡迎大家的加入! ?? 希望大家多多支持,我們一起進(jìn)步!?? ??如果文章對你有幫助的話,歡迎 點(diǎn)贊 ???? 評論 ?? 收藏

    2024年02月08日
    瀏覽(17)
  • CentOS 7 源碼制作openssh 9.4p1 rpm包 —— 筑夢之路

    CentOS 7 源碼制作openssh 9.4p1 rpm包 —— 筑夢之路

    參考之前的博客: centos 7 制作openssh8.7/8.8/8.9/9.0/9.1/9.2/9.3 p1 rpm包升級——筑夢之路_openssh rpm包_筑夢之路的博客-CSDN博客 需要說明的是9.4及以上版本必須要openssl 1.1.1,低于此版本無法完成編譯 。這也是單獨(dú)寫這篇文章的必要性。? 參考這篇編譯安裝最新版openssl CentOS 7 源碼編

    2024年02月09日
    瀏覽(19)
  • CentOS 7 源碼制作openssh 9.4p1/9.5p1 rpm包 —— 筑夢之路

    CentOS 7 源碼制作openssh 9.4p1/9.5p1 rpm包 —— 筑夢之路

    參考之前的博客: centos 7 制作openssh8.7/8.8/8.9/9.0/9.1/9.2/9.3 p1 rpm包升級——筑夢之路_openssh rpm包_筑夢之路的博客-CSDN博客 需要說明的是9.4及以上版本必須要openssl 1.1.1,低于此版本無法完成編譯 。這也是單獨(dú)寫這篇文章的必要性。? 參考這篇編譯安裝最新版openssl CentOS 7 源碼編

    2024年02月06日
    瀏覽(19)
  • 【Linux】 OpenSSH_7.4p1 升級到 OpenSSH_9.3p2(親測無問題,建議收藏)

    【Linux】 OpenSSH_7.4p1 升級到 OpenSSH_9.3p2(親測無問題,建議收藏)

    ????? 博主簡介 ????云計(jì)算領(lǐng)域優(yōu)質(zhì)創(chuàng)作者 ????華為云開發(fā)者社區(qū)專家博主 ????阿里云開發(fā)者社區(qū)專家博主 ?? 交流社區(qū): 運(yùn)維交流社區(qū) 歡迎大家的加入! ?? 希望大家多多支持,我們一起進(jìn)步!?? ??如果文章對你有幫助的話,歡迎 點(diǎn)贊 ???? 評論 ?? 收藏

    2024年02月08日
    瀏覽(21)
  • 【Linux】 OpenSSH_9.3p2 升級到 OpenSSH_9.4p1(親測無問題,建議收藏)

    【Linux】 OpenSSH_9.3p2 升級到 OpenSSH_9.4p1(親測無問題,建議收藏)

    ????? 博主簡介 ????云計(jì)算領(lǐng)域優(yōu)質(zhì)創(chuàng)作者 ????華為云開發(fā)者社區(qū)專家博主 ????阿里云開發(fā)者社區(qū)專家博主 ?? 交流社區(qū): 運(yùn)維交流社區(qū) 歡迎大家的加入! ?? 希望大家多多支持,我們一起進(jìn)步!?? ??如果文章對你有幫助的話,歡迎 點(diǎn)贊 ???? 評論 ?? 收藏

    2024年02月05日
    瀏覽(25)
  • CentOS 7 基于官方源碼制作openssh 9.7p1 rpm包(without ssl)—— 筑夢之路

    2024年3月11日,openssh 發(fā)布9.7 p1版本,這里在centos7 x86_64系統(tǒng)上來進(jìn)行制作適用于centos 7 redhat 7 x86_64操作系統(tǒng)的openssh 9.7版本rpm包。 特別說明:9.6版本以后官方不再使用openssl,因此安裝后ssh -V 查看會顯示without ssl 因此,本文中制作的rpm包安裝后均會顯示without ssl,若需要顯示

    2024年04月10日
    瀏覽(33)
  • Linux|編譯最新版的openssh-server-9.3的rpm包(一)

    openssh服務(wù)的重要性不需要在這里廢話了,而面對各種系統(tǒng)漏洞服務(wù)漏洞,我們最好的應(yīng)對手段就是升級了,因此,我們的服務(wù)器很可能有升級內(nèi)核的需求,以及升級系統(tǒng)內(nèi)的重要服務(wù)的需求,而作為與服務(wù)器交互的服務(wù)sshd來說,漏洞也是非常多的,但該服務(wù)是基礎(chǔ)服務(wù),是

    2024年02月14日
    瀏覽(19)
  • CentOS 6 制作openssh 9.6 p1 rpm包(含ssh-copy-id、openssl) —— 筑夢之路

    CentOS 6 制作openssh 9.6 p1 rpm包(含ssh-copy-id、openssl) —— 筑夢之路

    openssh 9.6 需要openssl 1.1.1 以上版本,因此需要先安裝openssl? 1.1.1,可閱讀這篇升級更新openssl版本到1.1.1w CentOS 6 制作openssl 1.1.1w rpm包 —— 筑夢之路-CSDN博客 CentOS 6很久都停止更新和支持,關(guān)于此版本的寫的不多,之前寫過這篇可作為參考 CentOS 6 源碼制作openssh8.9/9.0/9.1/9.2/9.3

    2024年01月20日
    瀏覽(27)

覺得文章有用就打賞一下文章作者

支付寶掃一掃打賞

博客贊助

微信掃一掃打賞

請作者喝杯咖啡吧~博客贊助

支付寶掃一掃領(lǐng)取紅包,優(yōu)惠每天領(lǐng)

二維碼1

領(lǐng)取紅包

二維碼2

領(lǐng)紅包