OpenSSH < 10.1 / 10.1p1 RCE

low Nessus 插件 ID 269984

简介

远程主机上运行的 SSH 服务器受到一个远程代码执行漏洞的影响。

描述

远程主机上安装的 OpenSSH 版本低于 10.1。因此如公告 release-10.1p1 所述受到一个漏洞的影响。

- 10.1 之前的 OpenSSH 中的 ssh 允许在来自某些可能不受信任的来源的用户名中使用控制字符从而可能导致使用 ProxyCommand 时代码执行。不可信来源为配置文件的命令行和 % 序列扩展。提供完整文字用户名的配置文件不会被归类为不受信任的来源。(CVE-2025-61984)

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级到 OpenSSH 版本 10.1/10.1p1 或更高版本。

另见

https://www.openssh.com/releasenotes.html#10.1p1

插件详情

严重性: Low

ID: 269984

文件名: openssh_10_1_p1.nasl

版本: 1.1

类型: remote

系列: Misc.

发布时间: 2025/10/10

最近更新时间: 2025/10/10

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 4.0

CVSS v2

风险因素: Low

基本分数: 2.4

矢量: CVSS2#AV:L/AC:H/Au:S/C:P/I:P/A:N

CVSS 分数来源: CVE-2025-61984

CVSS v3

风险因素: Low

基本分数: 3.6

矢量: CVSS:3.0/AV:L/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:N

漏洞信息

CPE: cpe:/a:openbsd:openssh

必需的 KB 项: installed_sw/OpenSSH

补丁发布日期: 2025/10/6

漏洞发布日期: 2025/10/6

参考资料信息

CVE: CVE-2025-61984

IAVA: 2025-A-0729