您的当前位置: 首页通知公告漏洞提醒 ≡ 正文
漏洞提醒

OpenSSH权限提升漏洞(CVE-2021-41617)预警提示

编辑:时间:2021/09/29点击数:

一、漏洞详情

OpenSSH是SSH(Secure SHell)协议的免费开源实现。

OpenSSH项目发布了OpenSSH 8.8安全更新,修复了OpenSSH 6.2到8.7版本中的一个权限提升漏洞(CVE-2021-41617)。

当sshd(8)在执行AuthorizedKeysCommand或AuthorizedPrincipalsCommand时,未能正确地初始化,其中AuthorizedKeysCommandUser或AuthorizedPrincipalsCommandUser指令被设置为以非root用户身份运行。相反,这些命令将继承sshd(8)启动时的组权限,根据系统配置的不同,继承的组可能会让辅助程序获得意外的权限,导致权限提升。在sshd_config(5)中,AuthorizedKeysCommand和AuthorizedPrincipalsCommand都没有被默认启用。

建议用户做好资产自查以及预防工作,以免遭受黑客攻击。

二、影响范围

OpenSSH版本6.2-8.7

三、修复建议

目前此漏洞已经修复,建议受影响的用户及时升级更新到OpenSSH 8.8。

下载链接:http://www.openssh.com/releasenotes.html


Copyright © 2019-2022.  南京农业大学信息化建设中心  All rights reserved.
地址:江苏省南京市玄武区卫岗1号  邮编:210095  电话:86-25-84396018