情資卡編號:TCCY-RCDC-ANA-202302-0034
事件主旨:開源加密通訊程式庫OpenSSH出現預先身分驗證漏洞
內容說明:
開源加密通訊程式庫OpenSSH於2月2日發布9.2版,當中修補了記憶體重複釋放(Double Free)導致的預先身分驗證漏洞CVE-2023-25136,該弱點存在於此程式庫的options.kex_algorithms記憶體儲存區當中,一旦遭到利用,攻擊者就有可能在未經身分驗證的情況下,執行任意程式碼。資安業者Qualys指出,這樣的漏洞可被用於導致sshd處理程序出現記憶體重複釋放的現象,且無須特珠權限。
風險等級:2
建議措施:建議使用者更新到 OpenSSH 9.2 以減輕潛在的安全威脅。