平素は弊社サービスをご利用いただきましてありがとうございます。
このたび、OpenSSHに対して重大かつ緊急性の高いセキュリティ脆弱性(CVE-2024-6387)が発表されましたため、弊社における対応について、下記の通りご案内いたします。
お客様にはお手数をおかけいたしますが、サービスの安定的な運用を行うため、ご理解・ご協力の程、よろしくお願い申し上げます。
本件につきまして、ご不明な点等ございましたら、support@clara.ne.jp宛てにお問合せください。
今後ともクララ株式会社をどうぞ宜しくお願い致します。
脆弱性(CVE-2024-6387)の影響を受けるOpenSSHのバージョン
・Red Hat Enterprise Linux 9/Alma Linux 9/Rocky Linux 9の場合
「openssh-8.7p1-38.el9_4.1」未満のバージョン。
「openssh-8.7p1-38.el9_4.1」以降のバージョンの場合対策済み
この脆弱性には、CVE 識別番号として CVE-2024-6387 が割り当てられています。
詳細に関しましては、以下の情報もご参照ください。
・CVE-2024-6387(RedHat)
https://access.redhat.com/security/cve/cve-2024-6387
・AlmaLinux OS 9 – CVE-2024-6387: regreSSHion
https://almalinux.org/blog/2024-07-01-almalinux-9-cve-2024-6387/
・Rocky Linux 9 – CVE-2024-6387: regreSSHion
https://rockylinux.org/ja/news/2024-07-01-openssh-sigalrm-regression
脆弱性を悪用された際の影響
・遠隔から認証されていない攻撃者によって、root権限で任意のコードを実行される可能性
・遠隔から認証されていない攻撃者によって、sshdのクラッシュを引き起こされる可能性
影響を受けるサーバ
RHEL系 OS を使用し、OpenSSHの該当バージョンがインストールされている
以下OSが対象となります。
– Red Hat Enterprise Linux 9
– Alma Linux 9
– Rocky Linux 9
対応策
OS のディストリビュータより、本脆弱性を修正した パッケージが
提供されましたので、弊社にて OpenSSHパッケージのアップデート
作業を実施いたします。
なお、アップデート後、OpenSSHの再起動が発生致します。
クララでアップデート作業を実施する対象のサービスは以下の通りです。
- Clara Cloud LG
- Clara Cloud Flex
- Clara Cloud NR
上記対象サービスをご利用中のお客様におかれましては、弊社でのアップデート作業の
日程が決まりましたらメールにてご連絡致します。
※お客様にてサーバのパスワードの変更を行っていたり、ssh の port 番号の変
更、rootユーザにてログインできない設定にされている場合など、弊社にてのアッ
プデートが出来ないことがございますので、予めご了承ください。
弊社でのアップデート作業を待たずにお客様にて作業を実施していただくこと
も可能です。
対象サービス以外をご利用のお客様におかれましてはご利用のOpenSSHの
バージョンをご確認いただき、不正に利用されないよう対策をお願いいたします。
対象外のサービス
-Clara Cloud 専有プランご利用のお客様
-クラウドリセールサービス(AWSやAzure等のPublicCloud)をご利用のお客様
その他、対象かどうか不明であったり、対象外だが作業を依頼したいといった
お客様におかれましては support@clara.ne.jp 宛てにお問合せください。
