CERTAQ-AVIS-2024-212 - Vulnérabilité dans OpenSSH

PFC : LIBRE

 

Date: 2024-07-01

Niveau de risque maximal: Critique

Exploitation à distance: Oui

Exploitation locale: Oui

Exécution de code: Oui

Une condition de course dans OpenSSH pourrait permettre à un acteur malveillant non-authentifié de réaliser une exécution de code arbitraire avec des privilèges root.

Une mesure d'atténuation temporaire consiste à limiter le délai de grâce à la connexion (LoginGraceTime=0 dans le fichier de configuration sshd_config). En revanche, cela pourrait exposer le service à des attaques par déni de service. OpenSSH sous OpenBSD ne serait pas vulnérable.

Produits vulnérables:

  • OpenSSH (versions 8.5p1 à 9.7p1 (inclusivement))

CVE: CVE-2024-6387

Note:

Les organismes publics (OP) québécois qui utilisent un produit vulnérable doivent tester et déployer les mises à jour publiées par l’éditeur ou les mesures d’atténuation recommandées le cas échéant.

Les messages de la série « CERTAQ-AVIS » apportent de l’information concernant des vulnérabilités ou des situations qui peuvent menacer la sécurité de l’information. Ces messages demandent une réaction à court terme. Les organismes publics québécois ont la responsabilité d’analyser en détails les mesures correctives et d’en vérifier le bon fonctionnement avant leur déploiement dans les environnements de production.