OpenSSH <9.6 命令注入漏洞
漏洞描述 OpenSSH 是使用 SSH 协议进行远程登录的连接工具。 在OpenSSH 9.6版本之前的ssh中,如果用户名或主机名中含有shell元字符(如 | ' "等),并且ssh_config中ProxyCommand、LocalCommand指令或"match exec"谓词通过%u、%h或类似的扩展标记引用用户或主机名时,可能会发生命令注入。 Git未禁止用户或主机名中的shell元字符,存储库可能包含一个带有shell元字符的子模块用户或主机名,可能导致产生命令注入漏洞。 漏洞名称 OpenSSH <9.6 命令注入漏洞 漏洞类型 OS命令注入 发现时间 2023-12-19 漏洞影响广度 广 MPS编号 MPS-9rip-l1u7 CVE编号 CVE-2023-51385 CNVD编号 - 影响范围 openssh@(-∞, 9.6) openssh@(-∞, 9.6p1-1) 修复方案 将组件 openssh 升级至 9.6p1-1 及以上版本 将 openssh 升级至 9.6 及以上版本 避免用户名或主机名中存在shell元字符 参考链接 https://...
