CVE-2024-6387 公开后,Linux 运维人员需要重新核对 OpenSSH 服务版本和发行版安全更新。NVD 对该问题的描述涉及 sshd 的信号处理回归,风险评估不能只依据“SSH 端口是否修改过”,因为端口变化并不会替代补丁和访问控制。
第一步是确认实际运行版本
检查客户端版本、服务端版本、系统发行版和已安装安全更新,并确认当前 sshd 进程确实使用了更新后的程序。容器、跳板机、云镜像和裸机可能拥有不同的 OpenSSH 版本,不能只抽查一台机器后宣布全网完成。
第二步是通过官方渠道更新
优先使用发行版的安全仓库更新,按照维护窗口重启服务或主机,并保留变更记录。更新前确认至少有一条可用的备用管理路径,更新后重新建立 SSH 会话,检查认证、sudo、自动化任务和监控探针。
第三步是降低长期暴露
SSH 应限制来源网络,禁止无业务必要的公网访问;管理员账户使用密钥和最小权限,日志应集中留存。无法立刻更新的节点需要单独标记、限制访问并设置明确的处理期限。
资料参考:NVD:CVE-2024-6387。本文为防御性运维整理,不提供漏洞利用代码。
