关于OpenSSH 权限提升漏洞(CVE-2021-41617)的预警提示

发布者:jsut发布时间:2021-09-28浏览次数:6690

一、漏洞详情

OpenSSHSSHSecure SHell)协议的免费开源实现。

OpenSSH项目发布了OpenSSH 8.8安全更新,修复了OpenSSH 6.2  8.7版本中的 sshd(8)中的一个权限提升漏洞(CVE-2021-41617)。

sshd(8)在执行AuthorizedKeysCommandAuthorizedPrincipalsCommand时,未能正确地初始化,其中AuthorizedKeysCommandUserAuthorizedPrincipalsCommandUser指令被设置为以非root用户身份运行。相反,这些命令将继承 sshd(8) 启动时的组的权限,根据系统配置的不同,继承的组可能会让辅助程序获得意外的权限,导致权限提升。在sshd_config(5)中,AuthorizedKeysCommandAuthorizedPrincipalsCommand都没有被默认启用。

建议受影响用户做好资产自查以及预防工作,以免遭受黑客攻击。

二、影响范围

OpenSSH版本6.2-8.7

三、修复建议

目前此漏洞已经修复,建议受影响的用户及时升级更新到OpenSSH 8.8

下载链接:http://www.openssh.com/releasenotes.html