一、漏洞详情
OpenSSH是SSH(Secure SHell)协议的免费开源实现。
OpenSSH项目发布了OpenSSH 8.8安全更新,修复了OpenSSH 6.2到8.7版本中的一个权限提升漏洞(CVE-2021-41617)。
当sshd(8)在执行AuthorizedKeysCommand或AuthorizedPrincipalsCommand时,未能正确地初始化,其中AuthorizedKeysCommandUser或AuthorizedPrincipalsCommandUser指令被设置为以非root用户身份运行。相反,这些命令将继承sshd(8)启动时的组权限,根据系统配置的不同,继承的组可能会让辅助程序获得意外的权限,导致权限提升。在sshd_config(5)中,AuthorizedKeysCommand和AuthorizedPrincipalsCommand都没有被默认启用。
建议用户做好资产自查以及预防工作,以免遭受黑客攻击。
二、影响范围
OpenSSH版本6.2-8.7
三、修复建议
目前此漏洞已经修复,建议受影响的用户及时升级更新到OpenSSH 8.8。
下载链接:http://www.openssh.com/releasenotes.html