平素は弊社サービスをご利用いただきましてありがとうございます。

 このたび、OpenSSHに対して重大かつ緊急性の高いセキュリティ脆弱性(CVE-2024-6387)が発表されましたため、弊社における対応について、下記の通りご案内いたします。

 お客様にはお手数をおかけいたしますが、サービスの安定的な運用を行うため、ご理解・ご協力の程、よろしくお願い申し上げます。

 本件につきまして、ご不明な点等ございましたら、support@clara.ne.jp宛てにお問合せください。

 今後ともクララ株式会社をどうぞ宜しくお願い致します。

脆弱性(CVE-2024-6387)の影響を受けるOpenSSHのバージョン

・Red Hat Enterprise Linux 9/Alma Linux 9/Rocky Linux 9の場合
 「openssh-8.7p1-38.el9_4.1」未満のバージョン。
 「openssh-8.7p1-38.el9_4.1」以降のバージョンの場合対策済み

この脆弱性には、CVE 識別番号として CVE-2024-6387 が割り当てられています。

詳細に関しましては、以下の情報もご参照ください。

・CVE-2024-6387(RedHat)
https://access.redhat.com/security/cve/cve-2024-6387

・AlmaLinux OS 9 – CVE-2024-6387: regreSSHion
https://almalinux.org/blog/2024-07-01-almalinux-9-cve-2024-6387/

・Rocky Linux 9 – CVE-2024-6387: regreSSHion
https://rockylinux.org/ja/news/2024-07-01-openssh-sigalrm-regression

脆弱性を悪用された際の影響

・遠隔から認証されていない攻撃者によって、root権限で任意のコードを実行される可能性
・遠隔から認証されていない攻撃者によって、sshdのクラッシュを引き起こされる可能性

影響を受けるサーバ

RHEL系 OS を使用し、OpenSSHの該当バージョンがインストールされている
以下OSが対象となります。
– Red Hat Enterprise Linux 9
– Alma Linux 9
– Rocky Linux 9

対応策

OS のディストリビュータより、本脆弱性を修正した パッケージが
提供されましたので、弊社にて OpenSSHパッケージのアップデート
作業を実施いたします。
なお、アップデート後、OpenSSHの再起動が発生致します。

クララでアップデート作業を実施する対象のサービスは以下の通りです。
 - Clara Cloud LG
 - Clara Cloud Flex
 - Clara Cloud NR

上記対象サービスをご利用中のお客様におかれましては、弊社でのアップデート作業の
日程が決まりましたらメールにてご連絡致します。

※お客様にてサーバのパスワードの変更を行っていたり、ssh の port 番号の変
更、rootユーザにてログインできない設定にされている場合など、弊社にてのアッ
プデートが出来ないことがございますので、予めご了承ください。

弊社でのアップデート作業を待たずにお客様にて作業を実施していただくこと
も可能です。

対象サービス以外をご利用のお客様におかれましてはご利用のOpenSSHの
バージョンをご確認いただき、不正に利用されないよう対策をお願いいたします。

対象外のサービス
 -Clara Cloud 専有プランご利用のお客様
 -クラウドリセールサービス(AWSやAzure等のPublicCloud)をご利用のお客様

その他、対象かどうか不明であったり、対象外だが作業を依頼したいといった
お客様におかれましては support@clara.ne.jp 宛てにお問合せください。