CVE-2020-15778漏洞修复

news/2024/11/2 14:30:54/

漏洞描述
https://access.redhat.com/security/cve/cve-2020-15778
简单来说,就是scp命令是可以注入特殊字段,在目标主机上执行指令的。
原理是因为scp是通过ssh实现的,一样的需要用户名和密码才能登陆。也就是说,这个漏洞其实针对的是那些禁用了ssh但是没禁用scp的主机,针对这些主机,可以从外部通过scp实现和ssh一样的功能。

漏洞修复方案
1.升级到openssh-8.4以上的版本
(要求操作系统版本在centos 8及以上)

2.centos 7 禁用scp(方法1,会卸载openssh,慎用)
参考
1.系统环境:CentOS Linux release 7.7.1908 (Core)
2.ssh 版本:OpenSSH_7.4p1, OpenSSL 1.0.2k-fips 26 Jan 2017
3.禁止scp
3.1 rpm -qa|grep openssh-*
3.2 yum remove openssh-clients -y
4.重启sshd服务
systemctl restart sshd.service

  1. 禁止sftp服务
    5.1 修改sshd配置文件 /etc/ssh/sshd.config
    5.2 vi /etc/ssh/sshd.config
    5.3 将 # Subsystem sftp /usr/libexec/openssh/sftp-server 信息前面加上"#"
    6.重启sshd服务
    systemctl restart sshd.service

查看ssh版本
[root@T_SPM-SPMN-testdb2 scm]# ssh -V
OpenSSH_8.4p1, OpenSSL 1.1.1h 22 Sep 2020

卸载scp
[root@T_SPM-SPMN-testdb2 scm]# rpm -qa|grep openssh-*
[root@T_SPM-SPMN-testdb2 scm]# yum remove openssh-clients -y
[root@T_SPM-SPMN-testdb2 scm]# systemctl restart sshd.service

3.centos 7 禁用scp(方法2,推荐,但是对修复漏洞貌似不管用)
1.禁用scp命令
mv /usr/bin/scp /usr/bin/no_use_scp
然后本机执行scp或是从其他机器往本机执行scp都会提示command not found
禁用scp后可以用rsync等命令替代

4.Linux限制某些用户或IP登录SSH、允许特定IP登录SSH(可以修复漏洞)
参考:https://blog.csdn.net/sinat_26809255/article/details/122212372?spm=1001.2014.3001.5501


http://www.ppmy.cn/news/686200.html

相关文章

梁宁:VisionPro、GPT、Web3三件套齐备,元宇宙开启

本文内容整理自图灵社区对谈栏目直播,主题为 ChatGPT 真需求,从产品的第一性原理解析。 上篇内容回顾:梁宁:为什么中国没有像 ChatGPT 和 Vision Pro 这样的创新产品? 梁宁,产品战略专家,曾任湖…

算法设计与分析 第五次编程作业 1571. 最大流

题目描述 给出一个网络图,及其源点汇点,求出其网络最大流。 输入格式 第一行包含四个正整数 n , m , s , t n,m,s,t n,m,s,t, 分别表示点的个数,有向边的数量,源点序号,汇点序号。 接下来 m m m行每行三个正整数&a…

东北大学OJ-1571: 实验5-13:分段函数(多分支)

东北大学OJ-1571: 实验5-13:分段函数(多分支) 大家好,我叫亓官劼(q guān ji ),在CSDN中记录学习的点滴历程,时光荏苒,未来可期,加油~博客地址为:亓官劼的博客,B站昵称为:亓官劼,地址为亓官劼的B站 本文原创为亓官劼,请大家支持原创,部分平台一直在盗取博主的文…

有哪些工具或者软件堪称神器?

著作权归作者所有。 商业转载请联系作者获得授权,非商业转载请注明出处。 作者:居里安同学 链接:http://www.zhihu.com/question/36546814/answer/70322446 来源:知乎 直接搬运我在另一个问题的答案了:有哪些工具或者软…

markdown基本语法 【未修改完成!】

目录 Markdown 简介Markdown 编辑器推荐 在线版 1. dillinger2. StackEdit3. MaHua4. 简书5. 马克飞象windows 1. MarkdownPad2. MarkPad3. Smark4. MiuOSX 1. Mou2. MacDown3. Ulysses4. iA Writer5. MWeb跨平台 1. Cmd Markdown2. 小书匠编辑器3. FarBox4. Sublime Text 25. …

【Linux入门学习之】Ubuntu常用软件

【Linux入门学习之】Ubuntu常用软件 速配指南之软件参考 本文定位:作为速配指南的补充,列出国内用户比较常用的软件。请将论坛软件推荐版块的内容逐步转移至wiki,而非本文。 本文作用:为新手指明软件的方向,也可供已…

Android手机开发总结

导读:对于Android开发者来说,成系列的技术文章对他们的技术成长帮助最大。如下是我们向您强烈推荐的主题为Android开发的第一个系列文章。 《Android核心分析》整理如下: 1. 方法论探讨之设计意图 为什么要研究Android,是因为它…

Linux下的经典软件

转自:http://blog.csdn.net/real_myth/article/details/56012539 Linux下的经典软件(史上最全) Linux下的经典软件(史上最全) 前言 从2012年接触Linux系统以来就被Linux系统所吸引,2个月后便完全抛弃了Windows。在这2年的时间里,我尝试了很多…