Boletins de segurança

Ocasionalmente, podemos lançar boletins de segurança relacionados com a solução Bare Metal. Todos os boletins de segurança da Bare Metal Solution são descritos aqui.

Use este feed XML para subscrever boletins de segurança para esta página. Subscrever

GCP-2024-040

Publicado: 02/07/2024

Descrição Gravidade Notas

Foi descoberta uma vulnerabilidade CVE-2024-6387 no servidor OpenSSH (sshd). Esta vulnerabilidade é explorável remotamente em sistemas Linux baseados em glibc: uma execução de código remoto não autenticada como raiz, porque afeta o código privilegiado do sshd, que não está em sandbox e é executado com privilégios completos.

No momento da publicação, acredita-se que a exploração é difícil, pois requer vencer uma condição de corrida, que é difícil de explorar com êxito e pode demorar várias horas por máquina a ser atacada.

Impacto da Solução Bare Metal

Com base nas nossas investigações, não temos conhecimento de tentativas de exploração na infraestrutura da solução Bare Metal gerida pela Google existente.

O que devo fazer?

  1. Recomendamos que atualize para a versão segura 9.8p1 do OpenSSH assim que for lançada ou aplique patches sshd assim que forem disponibilizados pelos fornecedores de SO.
  2. Também recomendamos que desative/remova o servidor OpenSSH vulnerável sempre que não for necessário.
  3. Configure regras de firewall para restringir o acesso a servidores SSH a partir de pontos finais de rede fidedignos.
  4. Monitorize qualquer atividade de rede invulgar que envolva servidores SSH.
Crítico