CVE-2023-43660: Уразливість обходу перевірки SSH-ключа в Warpgate

Уразливість CVE-2023-43660 у Warpgate дозволяє обійти перевірку SSH-ключа. Рекомендується оновити до версії 0.8.1 для захисту систем Linux.
CVE-2023-43660CVSS 4.8Linux

CVE-2023-43660: Уразливість обходу перевірки SSH-ключа в Warpgate

Уразливість CVE-2023-43660 у Warpgate дозволяє обійти перевірку SSH-ключа. Рекомендується оновити до версії 0.8.1 для захисту систем Linux.

CVSS
4.8 MEDIUM
EPSS
16.75%
Активно використовується
немає в KEV
Продукт
warpgate

Що відомо

Warpgate — це розумний bastion-хост для SSH, HTTPS та MySQL на Linux, який не потребує спеціальних клієнтських додатків. Уразливість дозволяє обійти перевірку SSH-ключа користувача, якщо відомі ім'я користувача, цільове ім'я та публічний ключ, за умови, що використовується лише автентифікація за SSH-ключем.

Бізнес-вплив

Ця уразливість може дозволити неавторизований доступ до систем, що використовують Warpgate з автентифікацією лише за SSH-ключем. Це підвищує ризик компрометації облікових записів і потенційного доступу до критичних ресурсів. Адміністратори повинні оцінити вплив на свої системи та пріоритетно впровадити оновлення.

Рекомендовані дії адміністратора

Рекомендується негайно оновити Warpgate до версії 0.8.1 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ, переглянути журнали безпеки на ознаки зловживань і розглянути додаткові методи автентифікації. Важливо також перевірити конфігурації користувачів, які використовують лише SSH-ключі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки