SecBoard
Zurück zur Übersicht
Mittel40 / 100Konfidenz: Mittel
CVSS8.1EPSS100 %Über Netz erreichbarOhne AnmeldungOhne Zutun des Nutzers

Spielen Sie umgehend die von den Herstellern bereitgestellten Sicherheitsupdates und Patches für OpenSSH ein.

Herleitung der Bewertung(3)

Wie der Wert zustande kommt

  • EPSS 99.5 % Ausnutzungswahrscheinlichkeit binnen 30 Tagen+15
  • Hoechster CVSS-Basiswert 8.1+15
  • Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2024-6387, CVSS-Vektor AV:N/PR:N)+10

Woraus sich die Konfidenz ergibt

  • Nur ein Herausgeber — keine Gegenlesung
  • Darunter eine behoerdliche Primaerquelle
  • Strukturierte CVE-Daten aus der NVD vorhanden

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

[UPDATE] [hoch] OpenSSH: Schwachstelle ermöglicht Codeausführung

CERT-Bund·
Originalartikel lesen bei CERT-Bund

Eine kritische Schwachstelle in OpenSSH (CVE-2024-6387) ermöglicht entfernten, unauthentifizierten Angreifern die Ausführung beliebigen Programmcodes mit Root-Rechten. Betroffen sind zahlreiche Plattformen und Produkte, darunter Linux, UNIX sowie diverse Cisco- und Alcatel-Lucent-Geräte. Es wird dringend empfohlen, umgehend Sicherheitsupdates der Hersteller einzuspielen, um diese Schwachstelle zu schließen.

SecBoard-Einordnung

Die Schwachstelle erlaubt unauthentifizierten Angreifern die vollständige Kontrolle über betroffene Systeme, was zu weitreichenden Kompromittierungen führen kann.

Realistisch schlimmster Fall: Ein entfernter, unauthentifizierter Angreifer erlangt Root-Rechte auf betroffenen Systemen, was zur vollständigen Systemkompromittierung, Datenexfiltration oder der Installation von führen kann.

Im erfassten Bestand

  • CVE-2024-6387 kommt damit in 3 erfassten Meldungen der letzten 90 Tage vor.

Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.

Key Facts

 

CVSS
8.1 · HIGH
EPSS
99.5%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
hoch
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
secalert@redhat.com

Betroffen

Organisationen, die OpenSSH auf Linux-, UNIX-Systemen oder auf Geräten von Cisco und Alcatel-Lucent Enterprise einsetzen, sind betroffen.

Hersteller

AlmalinuxAristaCanonicalNetappSonicwall

Produkte

500F Firmware8300 Firmware8700 FirmwareA1K FirmwareA250 FirmwareA400 FirmwareA70 FirmwareA700S FirmwareA90 FirmwareAlmalinuxC400 FirmwareEos+7 weitere
CPE-Rohbezeichner anzeigen (20)
  • cpe:2.3:o:almalinux:almalinux:9.0:-:*:*:*:*:*:*
  • cpe:2.3:o:arista:eos:*:*:*:*:*:*:*:*
  • cpe:2.3:o:canonical:ubuntu_linux:23.10:*:*:*:*:*:*:*
  • cpe:2.3:o:canonical:ubuntu_linux:24.04:*:*:*:lts:*:*:*
  • cpe:2.3:o:netapp:500f_firmware:-:*:*:*:*:*:*:*
  • cpe:2.3:o:netapp:8300_firmware:-:*:*:*:*:*:*:*
  • cpe:2.3:o:netapp:8700_firmware:-:*:*:*:*:*:*:*
  • cpe:2.3:o:netapp:a1k_firmware:-:*:*:*:*:*:*:*
  • cpe:2.3:o:netapp:a250_firmware:-:*:*:*:*:*:*:*
  • cpe:2.3:o:netapp:a400_firmware:-:*:*:*:*:*:*:*
  • cpe:2.3:o:netapp:a700s_firmware:-:*:*:*:*:*:*:*
  • cpe:2.3:o:netapp:a70_firmware:-:*:*:*:*:*:*:*
  • cpe:2.3:o:netapp:a90_firmware:-:*:*:*:*:*:*:*
  • cpe:2.3:o:netapp:c400_firmware:-:*:*:*:*:*:*:*
  • cpe:2.3:o:sonicwall:sma_6200_firmware:-:*:*:*:*:*:*:*
  • cpe:2.3:o:sonicwall:sma_6210_firmware:-:*:*:*:*:*:*:*
  • cpe:2.3:o:sonicwall:sma_7200_firmware:-:*:*:*:*:*:*:*
  • cpe:2.3:o:sonicwall:sma_7210_firmware:-:*:*:*:*:*:*:*
  • cpe:2.3:o:sonicwall:sma_8200v_firmware:-:*:*:*:*:*:*:*
  • cpe:2.3:o:sonicwall:sra_ex_7000_firmware:-:*:*:*:*:*:*:*

Prüfen

3
  • Überprüfen Sie alle Systeme auf die installierte OpenSSH-Version und identifizieren Sie betroffene Instanzen.
  • Stellen Sie sicher, dass alle OpenSSH-Instanzen mit den neuesten Sicherheitsupdates der Hersteller gepatcht sind.
1 weitere
  • Überwachen Sie Netzwerkverkehr und Systemprotokolle auf ungewöhnliche Aktivitäten oder Anmeldeversuche auf OpenSSH-Diensten.

Offene Punkte

3
anzeigen
  • Der genaue Exploit-Mechanismus ist im Artikel nicht spezifiziert.
  • Spezifische Versionen von OpenSSH, die betroffen sind, sind nicht detailliert aufgeführt.
  • Die genaue Anzahl und Art der betroffenen Cisco- und Alcatel-Lucent-Geräte ist nicht spezifiziert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Möglich

Kundenfragen

  • Haben wir Cisco extern erreichbar?
  • Haben wir Oracle extern erreichbar?
  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?

Erwähnte Akteure & Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK(8)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1059Command and Scripting Interpreterzugeordnet

Ausführung beliebigen Programmcodes mit Root-Rechten

T1068Exploitation for Privilege Escalationzugeordnet

Ausführung beliebigen Programmcodes mit Root-Rechten

T1190Exploit Public-Facing Applicationzugeordnet

Schwachstelle in OpenSSH (CVE-2024-6387) ermöglicht entfernten, unauthentifizierten Angreifern die Ausführung beliebigen Programmcodes

T1583.004Acquire Infrastructure: Serverabgeleitet
T1584.004Compromise Infrastructure: Serverabgeleitet
T1588.006Obtain Capabilities: Vulnerabilitiesabgeleitet
T1592.001Gather Victim Host Information: Hardwareabgeleitet
T1592.002Gather Victim Host Information: Softwareabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

2

Bewaffnung

3

Zustellung

0

Ausnutzung

0

Einnistung

0

Fernsteuerung

0

Zielhandlung

0

Quellen & Belege· 1 Quelle

CERT-BundPrimärbelegPUBLICZuverlässigkeit Adiese Meldung

Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

CVE-Profile

ATT&CK-Heatmap

Themen
hoch