Ajuda a atualizar o OpenSSH para a v6.6

3

Meu sistema é vulnerável a Vulnerabilidade do OpenSSH Wildcards no AcceptEnv, CVE-2014-2532.

Eu tentei atualizar o openssh para a versão 6.6 do centos, mas não consigo obter o repositório [sic] para essa versão.

/ EDIT / A conformidade com o PCI-DSS é um fator determinante para essa questão.

    
por pravin09 11.06.2014 / 06:46

2 respostas

7

O requisito do PCI é:

ensure that all system components and software are protected from known vulnerabilities by installing applicable vendor-supplied security patches.

Apenas baixar aleatoriamente versões de software alternativas não suportadas não é o que você deve fazer ...

A Resposta do fornecedor é:

The Red Hat Security Response Team has rated this issue as having Low security impact, a future update may address this flaw.

Portanto, nenhuma correção da Red Hat por enquanto e, portanto, nenhuma correção do CentOS também.

A razão para essa avaliação de Baixo Risco é porque a configuração padrão que é enviada pela Red Hat e pelo CentOS não inclui valores AcceptEnv curinga ( * ).

Agora, a questão é: você está vulnerável porque alterou os padrões fornecidos pelo fornecedor? Em caso afirmativo, você pode remover / reescrever seus curingas personalizados do AcceptEnv tornando seu sistema seguro novamente?

Ou o auditor apenas é acionado pelo número da versão do software openssh, você não está realmente vulnerável?

Porque o último acontece o tempo todo ...

    
por 11.06.2014 / 17:43
1

Eu tenho o problema que você.

Minha solução foi ativar o repositório contínuo do CentOS em minhas máquinas.

yum install centos-release-cr

O motivo da RC é descrito aqui: link

você pode instalar o repositório usando este comando yum:

yum install centos-release-cr

depois disso, eu consegui instalar o último pacote openssh (5.3p1-104.el6) para resolver o CVE.

mais informações sobre o lançamento contínuo: link

    
por 28.10.2014 / 15:57

Tags