Categories: Cybersicherheit

Lücke in OpenSSH bedroht Millionen Server weltweit

Der Sicherheitsanbieter Qualys warnt vor einer Sicherheitslücke in der Dateiübertragungssoftware OpenSSH. Die als „regreSSHion“ bezeichnete Schwachstelle mit der Kennung CVE-2024-6387 erlaubt eine nicht authentifizierte Remotecodeausführung auf OpenSSH-Servern, die auf glibc-basierten Linux-Systemen ausgeführt werden. Angreifer erhalten unter Umständen einen vollständigen Root-Zugang.

Qualys zufolge tritt die Anfälligkeit bereits in der Ausgangskonfiguration von OpenSSH auf. Auch ist keine Interaktion mit einem Nutzer notwendig, um den Fehler ausnutzen zu können.

OpenSSH gilt als De-facto-Standard für sicheren Fernzugriff und Dateiübertragung in Unix-ähnlichen Systemen, einschließlich Linux und macOS. Es ist das Schweizer Taschenmesser der sicheren Kommunikation für Systemadministratoren und Entwickler weltweit.

Angreifbar sind vor allem die Versionen OpenSSH 8.5p1 bis einschließlich 9.8p1. Versionen ab 4.4p1 und vor 8.5p1 sind indes nicht verwundbar. Zudem sind alte Versionen vor 4.4p1 betroffen, falls sie nicht für CVE-2006-5051 und CVE-2008-4109 gepatcht wurden.

Qualys hat nach eigenen Angaben über 14 Millionen potenziell verwundbare OpenSSH-Server-Instanzen im Internet gefunden. Das Unternehmen geht davon aus, dass etwa 700.000 dieser externen, dem Internet zugewandten Instanzen definitiv verwundbar sind.

Ein Patch liegt derzeit noch nicht vor. Als Behelfslösung kann die LoginGraceTime in der sshd-Konfigurationsdatei auf 0 (standardmäßig befindet sich diese Datei in /etc/ssh/sshd_config) gesetzt werden. Diese Einstellung ist keine perfekte Lösung; sie verhindert zwar Exploits, setzt Systeme aber potenziellen Denial-of-Service-Angriffen (DoS) aus.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Kritische Lücken in Adobe Reader und Acrobat

Sie erlauben eine Remotecodeausführung. Betroffen sind alle unterstützten Versionen von Adobe Reader und Acrobat für…

11 Stunden ago

Google stopft weitere fünf Löcher in Chrome 128

Betroffen sind Chrome für Windows, macOS und Linux. Das von den Anfälligkeiten ausgehende Risiko stuft…

11 Stunden ago

Steuerstreit mit der EU: Apple muss 13 Milliarden Euro nachzahlen

Der Gerichtshof der Europäischen Union entscheidet „endgültig“ über den Rechtsstreit. Dem Urteil zufolge sind von…

17 Stunden ago

September-Patchday: Microsoft schließt kritische Zero-Day-Lücke in Windows Update

Sie betrifft ältere Versionen von Windows 10. Ein weiterer kritischer Bug steckt aber auch in…

18 Stunden ago

CloudEye für 18 Prozent aller Malware-Infektionen in Deutschland verantwortlich

Der Downloader nimmt Windows-Rechner ins Visier. RansomHub festigt seine Position als führende Ransomware-Gruppe weltweit.

1 Tag ago

Funeral Scams: Neue perfide Online-Betrugsmasche auf Facebook

Britische Bestattungsunternehmen haben bereits reagiert und weisen darauf hin, dass ihre Beerdigungen nicht gelivestreamt werden.

2 Tagen ago