Strona 1 z 1

Dziura w Bash'u (CVE-2014-6271, shellshock)

: 27 wrz 2014, 0:27
autor: Macsch15
CVE-2014-6271 - pozwala na zdalne wykonywanie kodu poprzez manipulację zmiennymi środowiskowymi.

Podatność na atak można sprawdzić poprzez:
$ env x='() { :;}; echo vulnerable' bash -c "echo this is a test"


Jeżeli pojawi się słowo "vulnerable" w wyniku, serwer jest podatny na ataki.

Aby załatać bład, wydajemy polecenie:
sudo apt-get update && sudo apt-get install --only-upgrade bash


Ale patch nie łata błędu do końca, "Taviso" pokazał jak go obejść:
env X='() { (a)=>\' sh -c "echo date"; cat echo


Więcej informacji można znaleźć na blogu redhat'a: https://securityblog.redhat.com/2014/09...on-attack/

Re: Dziura w Bash'u (CVE-2014-6271, shellshock)

: 17 lis 2018, 23:18
autor: developer1
NIGDY BASH. Jeśli już to ZSH ewentualnie VSH.