Im SSH-Server-Dienst (sshd) von OpenSSH wurde ein Fehler eingeführt, der eine früher bereits behobene Schwachstelle wieder aufleben lässt. Ursache ist eine Race Condition, also ein Zeitfensterproblem bei parallel ablaufenden Vorgängen: Der Dienst verarbeitet bestimmte Signale in einem unsicheren Zustand, weil die Signalbehandlung Aufgaben ausführt, die in diesem Moment nicht gefahrlos möglich sind. Auslösen lässt sich das ohne gültige Zugangsdaten – ein Angreifer aus dem Netz muss lediglich eine Verbindung aufbauen und die Anmeldung absichtlich nicht innerhalb der vorgegebenen Zeitspanne abschließen. Läuft diese Frist ab, greift der unsichere Signalpfad. Da sshd auf sehr vielen Systemen als zentraler Fernzugangsdienst betrieben wird und typischerweise mit hohen Rechten läuft, ist der Dienst ein exponierter und besonders lohnender Angriffspunkt. Betroffen sind Systeme, die den verwundbaren OpenSSH-Server einsetzen und dessen Dienst über das Netz erreichbar ist.
CVE-2024-6387
8,1
HIGH
CVSS Basis-Score
Beschreibung