SegInfo – Portal, Podcast e Evento sobre Segurança da Informação

Uma vulnerabilidade no OpenSSH pode permitir execução remota de código

VISÃO GERAL:

Uma vulnerabilidade foi descoberta no OpenSSH, o que pode permitir a execução remota de código. OpenSSH é um conjunto de utilitários de rede seguros baseados no protocolo SSH e é crucial para comunicação protegida em redes não resguardadas. É amplamente utilizado em ambientes corporativos para gerenciamento remoto de servidores, transferências seguras de arquivos e diversas práticas de DevOps. A exploração bem-sucedida desta vulnerabilidade poderia permitir a execução remota de código no contexto da conta do administrador. Um invasor poderia instalar programas, visualizar, alterar ou excluir dados ou criar novas contas com direitos totais de usuário.

THREAT INTELLIGENCE:

Não há relatos de que esta vulnerabilidade esteja sendo explorada in the wild.

SISTEMAS AFETADOS:

• Versões OpenSSH anteriores a 4.4p1 (a menos que haja patch para CVE-2006-5051 e CVE-2008-4109)
• Versões OpenSSH 8.5p1 até, mas não incluindo, 9.8p1

RISCOS:

Governo:

Entidades governamentais de grande e médio porte: ALTA

Governo pequeno: MÉDIO

Negócios:

Entidades empresariais de grande e médio porte: ALTO

Pequenas empresas: MÉDIO

Usuários domésticos: BAIXO

RESUMO TÉCNICO:

Uma vulnerabilidade foi descoberta no OpenSSH, o que pode permitir a execução remota de código. Detalhes da vulnerabilidade incluem:

Tática: Acesso Inicial (TA0001):

Técnica: Explorar aplicativo voltado ao público (T1190):

RECOMENDAÇÕES:

Recomendamos que as seguintes ações sejam tomadas:

Aplique as atualizações apropriadas fornecidas pelo OpenSSH aos sistemas vulneráveis ​​imediatamente após os testes apropriados. (M1051: Atualizar software)

Aplique o Princípio do Menor Privilégio a todos os sistemas e serviços. Execute todo o software como um usuário sem privilégios (sem privilégios administrativos) para diminuir os efeitos de um ataque bem-sucedido. (M1026: Gerenciamento de contas privilegiadas)

Impeça o acesso a compartilhamentos de arquivos, acesso remoto a sistemas, serviços desnecessários. Os mecanismos para limitar o acesso podem incluir o uso de concentradores de rede, gateways RDP, etc. (M1035: Limitar o acesso a recursos na rede)

Use assinaturas de detecção de intrusão para bloquear o tráfego nos limites da rede. (M1031: Prevenção de invasões de rede)

Use recursos para detectar e bloquear condições que possam levar ou ser indicativas da ocorrência de uma exploração de software. (M1050: Proteção contra exploração)

Para saber mais, clique aqui.

Sair da versão mobile