공유할 서비스 선택

TECH


TECH

OS OpenSSH 'CVE-2023-38408' 보안 취약점 안내

페이지 정보

작성자 OSworker 아이디로 검색 전체게시물 댓글 1건 조회 2,285회 좋아요 0회 작성일 23-07-31 22:06

본문

7월 19일 레드햇에서는 CVE-2023-38408 보안 취약점에 대해 안내를 했습니다. 

 

> Description

OpenSSH에 취약성이 있습니다. OpenSSH의 ssh-agent의 PKCS#11 기능에 신뢰할 수 없는 검색 경로가 있으므로 에이전트가 공격자가 제어하는 시스템으로 전달되면 원격 코드가 실행됩니다(/usr/lib의 코드가 반드시 ssh-agent로 로드하는 데 안전하지는 않음). 이 결함을 통해 공격자는 서버에서 전달된 에이전트 소켓을 제어하고 클라이언트 호스트의 파일 시스템에 쓸 수 있으며 ssh-agent를 실행하는 사용자의 권한으로 임의 코드를 실행할 수 있습니다. 

 

-> 제가 이해한것을 요약하자면, 

서버 A로 접속해서 서버B로 접속 시에 공개키가 필요하거나 패스워드가 필요합니다. 그리고 서버 B에서 C서버 접속시에도 공개키나 패스워드가 필요하지만, PKCS#11 기능을 이용하고, 

SSH 설정이 'ForwardAgent yes'로 되어있으면, A서버가 C서버로 공개키나 패스워드 없이 로그인이 가능하다는 것입니다. 

 

 

> Mitigation

원격 공격을 위해 사용자가 에이전트 포워딩을 사용하도록 설정된 상태에서 손상되거나 악의적인 SSH 서버에 대한 SSH 연결을 설정해야 합니다. 에이전트 포워딩은 기본적으로 사용되지 않도록 설정됩니다. 에이전트 포워딩 구성 지시문 사용을 위해 SSH 클라이언트 구성 파일을 검토하고 -A 명령줄 인수 사용을 위해 SSH 클라이언트 호출을 검토하여 특정 연결에 대해 에이전트 포워딩이 사용되도록 설정되었는지 확인하십시오.

 

빈 PKCS#11/FIDO 허용 목록(ssh-agent -P '')으로 ssh-agent(1)를 시작하거나 특정 제공자 라이브러리만 포함된 허용 목록을 구성하여 공격을 방지할 수도 있습니다.

 

-> 현재(7/31일기준) 까지 해결을 위한 패키지가 제공되지 않은 상태이며, 임시방편으로 해킹을 막기위해  

 

1) 빈 PKCS#11/FIDO 허용 목록(ssh-agent -P '')으로 ssh-agent(1)를 시작

 # ssh-agent -P ''

 

 

2) ForwardAgent 설정을 no로 변경 (no 가 default 설정이긴 합니다.)

ForwardAgent no 

 

# 참조 링크 

 . https://access.redhat.com/security/cve/cve-2023-38408

 

 

감사합니다. 

 

 

댓글목록

OSworker님의 댓글

OSworker 작성일

Errata 나왔습니다. 위 참조링크 가시면 해결방법 나와있습니다. 참고하세요~

TECH 목록
번호 제목 작성자 작성일 조회수
106 OS OSworker 아이디로 검색 전체게시물 12-14 890
RHEL7.9 RHEL8.8 커널 업데이트 후 성능 이슈가 발생했습니다.

카테고리 : OS

890 0
작성자 : OSworker 24/12/14
105 OS OSworker 아이디로 검색 전체게시물 11-27 1325
Red Hat Enterprise Linux 9에서 root 사용자로 SSH 로그인 활성화 하는 방법

카테고리 : OS

1,325 0
작성자 : OSworker 24/11/27
104 OS OSworker 아이디로 검색 전체게시물 11-17 1010
RHEL 9.5 가 11월 12일에 릴리즈 되었습니다. 간략하게 살펴보시죠~

카테고리 : OS

1,010 0
작성자 : OSworker 24/11/17
103 OS OSworker 아이디로 검색 전체게시물 11-10 1014
어떤 프로세스 어떤 이유로 인해 성능에 문제가 생겼을때 perf로 그 문제를 찾아보세요.

카테고리 : OS

1,014 0
작성자 : OSworker 24/11/10
102 OS OSworker 아이디로 검색 전체게시물 10-31 771
AI에 대한 관심이 많습니다. 혹시 RHEL AI에 대해 들어보셨나요?

카테고리 : OS

771 0
작성자 : OSworker 24/10/31
101 OS OSworker 아이디로 검색 전체게시물 10-24 729
Fedora와 Red Hat Enterprise Linux의 차이점

카테고리 : OS

729 0
작성자 : OSworker 24/10/24
100 OS OSworker 아이디로 검색 전체게시물 10-11 774
audit 로그에 저장된 time 을 날짜/시간 으로 변경하여 보는법

카테고리 : OS

774 0
작성자 : OSworker 24/10/11
99 OS OSworker 아이디로 검색 전체게시물 09-29 886
[보안취약점]"RHSB-2024-002 - OpenPrinting cups-filters"에 대해 설명드리고자합니다.

카테고리 : OS

886 0
작성자 : OSworker 24/09/29
98 OS OSworker 아이디로 검색 전체게시물 09-25 1557
누가 설정파일을 수정했는지 알고싶어요? 그럼 audit를 사용해보세요~!

카테고리 : OS

1,557 0
작성자 : OSworker 24/09/25
97 OS OSworker 아이디로 검색 전체게시물 09-15 1044
RHEL6.10 앞으로 어떻게 되나요? 아직도 RHEL6버전을 사용하신다구요?

카테고리 : OS

1,044 0
작성자 : OSworker 24/09/15
Total 126건
게시물 검색

주식회사 클럭스| 대표 : 이찬호| 사업자등록번호 : 107-87-27655
주소 : 서울특별시 영등포구 국회대로 800, 여의도파라곤
E-mail : sales@chlux.co.kr
Copyright © 클럭스 www.chlux.co.kr All rights reserved.
상단으로Top