帮助将 OpenSSH 更新到 v6.6

pra*_*n09 3 ssh openssh

我的系统在 AcceptEnv 漏洞 CVE-2014-2532 上容易受到 OpenSSH 通配符的攻击。

我曾尝试将 centos 的 openssh 更新到 6.6 版,但我无法获得该版本的存储库 [sic]。

/EDIT/ PCI-DSS 合规性是这个问题的驱动因素。

HBr*_*ijn 7

PCI 要求是:

通过安装适用的供应商提供的安全补丁,确保所有系统组件和软件免受已知漏洞的影响。

只是随机下载不受支持的替代软件版本不是您应该做的......

该卖方响应是:

红帽安全响应团队已将此问题评为低安全影响,未来的更新可能会解决此缺陷。

所以暂时没有 Red Hat 修复,因此也没有 CentOS 修复。

进行低风险评估的原因是 Red Hat 和 CentOS 提供的默认配置不包含通配符 ( *) AcceptEnv 值。

现在的问题是,您是否因为更改了供应商提供的默认值而容易受到攻击?如果是这样,您能否删除/重写您的自定义 AcceptEnv 通配符,使您的系统再次安全?

或者审计员只是由openssh软件版本号触发的,你真的一点都不脆弱吗?

因为后者经常发生......

  • @0xSheepdog 但是自从您从原始问题中删除了 PCI 后,它就不再真正回答问题了。;-) (2认同)