ГрамотаИБ ГрамотаИБ

BDU:2024-04914

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,6) Критический уровень опасности (базовая оценка CVSS 3.1 составляет 9) CVSS 9 · AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H

Уязвимость сервера средства криптографической защиты OpenSSH, позволяющая нарушителю выполнить произвольный код

Соответствие зарубежным идентификаторам

CVE-2024-6387

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость сервера средства криптографической защиты OpenSSH связана с повторным использованием ранее освобожденной памяти из-за конкурентного доступа к ресурсу (состояние гонки). Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код с root-привилегиями

Способ устранения

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков. Компенсирующие меры: - для ограничения возможности эксплуатации в sshd_config выставить параметр «LoginGraceTime=0»; - установить для LoginGraceTime значение 0 в /etc/ssh/sshd_config и перезапустить sshd; - использование антивирусного программного обеспечения для отслеживания попыток эксплуатации уязвимости; - использование средств межсетевого экранирования для ограничения возможности удалённого доступа. Использование рекомендаций производителя: Для FreeBSD: https://www.freebsd.org/security/advisories/FreeBSD-SA-24:04.openssh.asc Для OpenSSH: https://lists.mindrot.org/pipermail/openssh-unix-dev/2024-July/041430.html Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2024-6387 Для Ubuntu: https://ubuntu.com/security/CVE-2024-6387 Для Red Hat Inc.: https://access.redhat.com/security/cve/CVE-2024-6387 Для программных продуктов Novell Inc.: https://www.suse.com/security/cve/CVE-2024-6387.html Для программных продуктов Siemens AG: https://cert-portal.siemens.com/productcert/html/ssa-446545.html Для ОС Astra Linux Special Edition 1.8: обновить пакет openssh до 1:9.6p1-2~deb10u1astra8se5 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se18-bulletin-2024-0905SE18MD Для Ред ОС: http://repo.red-soft.ru/redos/8.0/x86_64/updates/ Для программного обеспечения «Татлин-Юнифайд»: обновление до версии 3.2.1

Сведения записи

Дата публикации: 01.07.2024
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Amazon.com Inc.Amazon Linux2023Не указана
Canonical Ltd.Ubuntu22.04 LTSНе указана
Canonical Ltd.Ubuntu22.10Не указана
Canonical Ltd.Ubuntu23.04 LTSНе указана
FreeBSD ProjectFreeBSD14.0 beta5Не указана
FreeBSD ProjectFreeBSD14.0 rc3Не указана
FreeBSD ProjectFreeBSD14.0 rc4-p1Не указана
FreeBSD ProjectFreeBSD14.1Не указана
FreeBSD ProjectFreeBSD14.1 p1Не указана
FreeBSD ProjectFreeBSDот 13.2 до 13.2 p11 включительноНе указана
FreeBSD ProjectFreeBSDот 13.3 до 13.3 p3 включительноНе указана
FreeBSD ProjectFreeBSDот 14.0 до 14.0 p7 включительноНе указана
Moxa Inc.EDR-8010до 3.12Не указана
Moxa Inc.EDR-G9010до 3.12Не указана
Moxa Inc.OnCell G4302-LTE4до 3.12Не указана
NetApp Inc.E-Series SANtricity OS Controller Software 11.xот 11.0.0 до 11.70.2 включительноНе указана
NetApp Inc.ONTAP Select Deploy-Не указана
NetApp Inc.ONTAP Tools for VMware vSphere9Не указана
Novell Inc.OpenSUSE Leap15.6Не указана
Novell Inc.SUSE Liberty Linux9Не указана
Novell Inc.SUSE Linux Enterprise High Performance Computing15 SP6Не указана
Novell Inc.SUSE Linux Enterprise Module for Basesystem15 SP6Не указана
Novell Inc.SUSE Linux Enterprise Module for Desktop Applications15 SP6Не указана
Novell Inc.SUSE Linux Enterprise Server for SAP Applications15 SP6Не указана
Novell Inc.Suse Linux Enterprise Desktop15 SP6Не указана
Novell Inc.Suse Linux Enterprise Server15 SP6Не указана
Novell Inc.openSUSE Tumbleweed-Не указана
Red Hat Inc.Red Hat Enterprise Linux9Не указана
Red Hat Inc.Red Hat Enterprise Linux EUS9.2Не указана
Red Hat Inc.Red Hat Enterprise Linux Server Update Services for SAP Solutions9.0Не указана
Red Hat Inc.Red Hat OpenShift Container Platform4Не указана
Siemens AGIndustrial Edge Management OS (IEM-OS)-Не указана
Siemens AGSINEMA Remote Connect Serverдо 3.2 SP2Не указана
Siemens AGSINUMERIK ONEдо 6.24Не указана
The NetBSD ProjectNetBSDдо 10.0.0 включительноНе указана
The OpenBSD ProjectOpenSSH8.5 p1Не указана
The OpenBSD ProjectOpenSSHдо 4.4Не указана
The OpenBSD ProjectOpenSSHот 8.6 до 9.8Не указана
ООО «КНС ГРУПП»Татлин-Юнифайддо 3.2.1Не указана
ООО «Ред Софт»РЕД ОС8.0Не указана
ООО «РусБИТех-Астра»Astra Linux Special Edition1.8Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux12Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.