1400万台以上の「OpenSSH」サーバーに影響する脆弱性が見つかる

今回は「1400万台以上の「OpenSSH」サーバーに影響する脆弱性が見つかる」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 「SSH」鍵をしっかりと管理してほしい。「Linux」のセキュアなリモートアクセス基盤である「OpenSSH」に深刻な脆弱性が発見され、ベテランのシステム管理者が冷や汗をかく事態となっている。

 「regreSSHion」とも呼ばれるこの厄介な脆弱性「CVE-2024-6387」は、「glibc」ベースのLinuxシステムで動いているOpenSSHサーバーで、認証されていないリモートコード実行(RCE)を可能にする。しかも、ちょっとした特権昇格を可能にするのではなく、完全なルートアクセス権限をやすやすと取得できるようにするという。

 Linuxを長く使ってきた人にとっては、既視感を覚える状況だろう。この脆弱性は、2006年にパッチが適用された「CVE-2006-5051」のリグレッション(回帰)だ。このかつての敵がどういうわけか、2020年10月に「OpenSSH 8.5p1」のコードに再び侵入していた。

 だがありがたいことに、セキュリティベンダーQualysの脅威調査部門が、OpenSSHというクローゼットの中からこの亡霊のようなバグを見つけ出した。とはいえ、この脆弱性はデフォルト構成に影響を及ぼすため、悪用するのにユーザーの操作は必要ない。つまり、セキュリティ担当者を夜も眠れない状況に陥らせるというわけだ。

 この欠陥の潜在的な影響は、いくら強調してもしすぎることはない。OpenSSHは、Linuxや「macOS」といった「UNIX」系システムでセキュアなリモートアクセスやファイル転送を行うための、事実上の標準ソフトウェアだ。世界中のシステム管理者や開発者にとって、セキュアな通信を実現するための万能ナイフとなっている。

 幸いなのは、すべてのLinuxディストリビューションにこの脆弱なコードが含まれているわけではないことだ。「4.4p1」より前のバージョンのOpenSSHは、CVE-2006-5051と「CVE-2008-4109」向けのパッチが適用されている限り、シグナルハンドラーの競合状態を引き起こすこの脆弱性の影響は受けない。

 また、4.4p1以上で「8.5p1」より前のバージョンも、この脆弱性の影響を受けない。だが、8.5p1以上で「9.8p1」より前のバージョンでは、重要なコンポーネントが誤って削除されたため、この脆弱性の影響を受ける可能性が再び浮上している。

 Qualysは、潜在的に脆弱なOpenSSHサーバーのインターネットインスタンスを1400万台以上発見した。また、これらの外部インターネット接続インスタンスのうち、およそ70万台が確実に脆弱な状態だと、同社は分析している。

 なお、この脆弱性が修正された「OpenSSH 9.8/9.8p1」はすでに公開されており、すべてではないものの、多くのLinuxディストリビューションで利用できる。利用できる場合は、できるだけ早くインストールしよう。

 何らかの理由でインストールできない場合は、「sshd」設定ファイル(デフォルトでは、/etc/ssh/sshd_config内に存在)で「LoginGraceTime」を「0」に設定して、regreSSHionの脆弱性からサーバーを保護することを検討してほしい。ただし、この設定は完璧な解決策ではなく、悪用を阻止できるものの、システムがサービス拒否(DoS)攻撃に見舞われるリスクをもたらす。

 そのため、ネットワークベースの制御を利用してサーバーへのSSHアクセスを制限し、潜在的な攻撃ベクトルを制限しよう。この種の攻撃を仕掛けるには多くの労力が必要になるため、ファイアウォールやネットワーク監視ツールを設定して、この脆弱性の悪用に必要な大量の接続を検出し、ブロックする必要がある。

 最後に、OpenSSHのパッチがリリースされていないか常に確認しよう。まもなく公開されるはずだ。公開されたら、できるだけ早く適用してほしい。

 こうした対策を講じることで、regreSSHionのセキュリティホールを狙われる可能性を大きく減らせる。システム管理者は、対策しておいて正解だったと感じることになるだろう。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
マイクロソフトの「Edge」ブラウザーがGoogleの広告技術「FloC」を無効化、事実上の「NO」か
セキュリティ
2021-04-21 12:10
「XZ Utils」だけが破壊工作の標的ではない可能性–オープンソース財団
IT関連
2024-04-18 22:02
「Firefox 89」で大幅デザイン変更 タブや通知が見やすく
アプリ・Web
2021-06-03 05:03
NTTデータが国内最大のIT企業に–海外売上高急増
IT関連
2023-06-20 18:28
AirPods Maxはヘッドバンドも簡単に交換可能 実際に試してみた
-
2021-01-21 16:24
日本のゼロトラスト推進状況は28の国と地域中27位–トレンドマイクロ調査
IT関連
2023-05-11 13:31
AJS、販売管理業務の標準化に「SAP Signavio」を導入–約30%のコストを削減
IT関連
2024-03-17 06:42
トヨタファイナンス、社内業務の改善基盤に「intra-mart」を採用–1年でコスト回収
IT関連
2022-12-28 13:05
シスコとHashiCorpが提携。シスコがTerraformとシスコ製品を統合、販売へ
Cisco
2021-03-31 22:45
駒や手の動きをトレース、タッチ操作可能な「デジタル」ボードゲームをThe Last Gameboardは2021年中に出荷
ゲーム / eSports
2021-05-30 05:47
これぞ「メイド・イン・デトロイト」の実力、現場労働者の安全性を向上させる多数センサーを搭載したGuardhatのスマートヘルメット
ハードウェア
2021-06-01 23:01
卑弥呼の居館をARで再現 山田寺の伽藍も 奈良・桜井市が制作へ
IT関連
2021-03-06 19:49
三井情報、三井E&Sマシナリーの大分工場へローカル5Gを導入
IT関連
2022-06-11 03:05
シスコ、「セキュリティクラウド戦略」を発表–企業のセキュリティ対策を包括支援
IT関連
2022-07-07 05:38