我的系统在 AcceptEnv 漏洞 CVE-2014-2532 上容易受到 OpenSSH 通配符的攻击。
我曾尝试将 centos 的 openssh 更新到 6.6 版,但我无法获得该版本的存储库 [sic]。
/EDIT/ PCI-DSS 合规性是这个问题的驱动因素。
PCI 要求是:
通过安装适用的供应商提供的安全补丁,确保所有系统组件和软件免受已知漏洞的影响。
只是随机下载不受支持的替代软件版本不是您应该做的......
该卖方响应是:
红帽安全响应团队已将此问题评为低安全影响,未来的更新可能会解决此缺陷。
所以暂时没有 Red Hat 修复,因此也没有 CentOS 修复。
进行低风险评估的原因是 Red Hat 和 CentOS 提供的默认配置不包含通配符 ( *) AcceptEnv 值。
现在的问题是,您是否因为更改了供应商提供的默认值而容易受到攻击?如果是这样,您能否删除/重写您的自定义 AcceptEnv 通配符,使您的系统再次安全?
或者审计员只是由openssh软件版本号触发的,你真的一点都不脆弱吗?
因为后者经常发生......