[新闻] Unix /Linux 的Bash Shell 出现重大漏洞

楼主: qxxrbull (XPEC)   2014-09-26 01:00:38
1.媒体来源:
miThome
2.完整新闻标题/内文:
Errata Security执行长表示,Shell Shock漏洞可能与Heartbleed一样严重。原因之一为
有大量的软件与Bash Shell互动,如同有大量的产品使用内含Heartbleed漏洞的OpenSSL
一样,因此根本无法估计可能受影响的软件数量。
美国电脑紧急应变中心(US-CERT)、红帽,及多家资安业者于周三(9/24)警告,在
UNIX平台上被广泛使用的Bash Shell含有严重漏洞,该漏洞可能让骇客远端执行恶意程式
,影响GNU、Linux及Mac OS等基于UNIX的各种作业系统。有资安业者认为,此一被称为
Shell Shock的漏洞影响程度可能与Heartbleed相当,甚至更甚于Heartbleed。
参考网站: US-CERT安全通报  红帽安全部落格说明  Akamai 说明
Bash Shell为UNIX的壳层程式,不但是GNU作业系统的壳层程式,也是Linux及Mac OS X的
默认壳层程式,算是各种Linux版本上最常见的公用程式。它采用命令列接口,允许使用
者输入文字命令,也可让使用者远端下达指令(如透过ssh或 telnet)。
此一漏洞是由法国的软件开发人员Stéphane Chazelas所发现,负责维护Bash Shell的
Chet Ramey已经修补该漏洞,更新了自Bash 3.0至Bash 4.3的版本,各界则统一于周三公
布该漏洞。
根据开放源码安全邮件论坛OSS-Sec的说明,Bash不仅支援壳层变量的汇出,也可借由程
序环境至子程序将壳层功能汇出至其他Bash实例,目前Bash的各种版本使用由功能名称命
名的环境变量,在环境变量中是以() {为始于该环境中传递功能定义,此一漏洞的产生源
自于在处理功能定义后,Bash并没有就此停住,它继续解析与执行功能定义之后的其他壳
层命令。因此,若有骇客在功能定义后加入恶意命令,就会加重漏洞的严重性。
Errata Security执行长Robert Graham表示,Shell Shock漏洞可能与Heartbleed一样严
重。原因之一为有大量的软件与Bash Shell互动,如同有大量的产品使用内含Heartbleed
漏洞的OpenSSL一样,因此根本无法估计可能受影响的软件数量。
其次是业者可能会修补已知含有漏洞的系统,但仍有不少含有漏洞的系统被忽视,特别是
物联网装置,像是大部份的视讯摄影机韧体都内含Bash脚本程式,视讯摄影机韧体不但较
少被修补,同时也最可能曝露弱点。
云端安全联盟Jim Reavis表示,许多Linux及其他UNIX系统的程式都使用Bash来设定环境
变量,然后借由环境变量来执行其他程式。例如执行CGI scripts的web服务器,甚至信箱
或网页的用户端传送档案到外部程式来呈现影音或声音档。简单说,这个漏洞让攻击者可
以远端下达并执行任意的命令,例如在网页请求(web request)里设定headers,或者是
设定奇怪的MIME类型。
此外,有别于Heartbleed漏洞只影响特定的OpenSSL版本,Shell Shock漏洞已存在很长的
一段时间,第一个受到该漏洞影响的Bash 3.0是在2004年7月释出,这代表有许多老旧的
网络装置皆受到该漏洞的影响。
US-CERT与各家资安业者皆督促业者尽快进行更新,目前包括CentOS、Debian、红帽与
Ubuntu皆已释出更新版:
GNU Bash patch
 CentOS
 Debian安全通告
 红帽安全通告
 Ubuntu安全通告
(编译/陈晓莉)
更新启事:
本文原本将Shell翻译为“接口”并不洽当。内文已修改为“壳层”。
3.新闻连结:
http://www.ithome.com.tw/news/91107
4.备注:
MIS有得加班搂
作者: z7993383 (轻盈的青龙)   2014-09-26 01:02:00
3C宅可以解释嘛?
作者: contrav (魂斗罗V)   2014-09-26 01:02:00
shell翻成壳层没人看的懂啦...
作者: neverfly (neverfly)   2014-09-26 01:02:00
还好我都用kkman
作者: pm2001 (做个盾牌眼球兵吧)   2014-09-26 01:02:00
跟本不要翻译直接写shell就好
作者: Pony5566 (Luna Akbar)   2014-09-26 01:03:00
果蝇: OSX最安全惹 这一定是软软在造谣
作者: Vett (Vett)   2014-09-26 01:05:00
what the fuck!!!!!!!!!!!
作者: liaon98 (liaon98)   2014-09-26 01:05:00
学校好像今天全升了
作者: vaio5566 (卖肉56)   2014-09-26 01:06:00
还好公司用Windows Server
作者: ls4860 (我是熟番)   2014-09-26 01:07:00
阿婆到现在好像也没更新
作者: Vett (Vett)   2014-09-26 01:08:00
哥的机器全中啊 干干干!
作者: clearday (天气晴!)   2014-09-26 01:09:00
不是不更新 是不敢更新 更新完若Server服务开不起来GG
作者: contrav (魂斗罗V)   2014-09-26 01:09:00
翻成壳层不就一堆 c壳层 tc壳层 ba壳层 之类的鬼玩意
作者: GABA (asdf)   2014-09-26 01:10:00
用unix-like的网站会出现像SynoLocker勒索灾情吗?
作者: attis   2014-09-26 01:11:00
哇 死定了 这根本躲不掉
作者: yoyodiy (废文心得文大师)   2014-09-26 01:11:00
还好我用的是RedHat 6.2不受影响
作者: funbook (什么书?)   2014-09-26 01:11:00
me friend现在用的Bash版本不能讲
作者: wonder007 ( )   2014-09-26 01:12:00
真开心哦 免费的最贵 ♥
作者: w180112 ([NOOB]我超RETARD我超废 )   2014-09-26 01:14:00
GGGGGGGGGGGGGGGGG unix全中标
作者: GABA (asdf)   2014-09-26 01:23:00
bash有后门让unix-like系统的推广真的是一巴掌
作者: newfolder (囧)   2014-09-26 01:25:00
这也不算后门啦 就是一个漏洞而已只是bash大家都用得超爽的 又常用在嵌入式的韧体里更新起来又广又杂 有些根本一出厂就很难更新了
作者: SRNOB (SRNOB)   2014-09-26 01:27:00
不要说就好了 ZZZ
作者: chang505 (眼线)   2014-09-26 01:28:00
用包的,别人根本没办法动你shell要是真的被动到shell也是整个被打穿了除非你都没包,直接可以给人家access到
作者: newfolder (囧)   2014-09-26 01:31:00
应该没人有那个心脏完全没包就烧进去出货的吧...
作者: ppc ( )   2014-09-26 01:34:00
什么鬼壳层...
作者: chang505 (眼线)   2014-09-26 01:38:00
我的包起来指的是server/VM包在后端的意思
作者: rick68   2014-09-26 03:39:00
壳层发生异状,正常能量释放
作者: gn00063172   2014-09-26 05:26:00
知道shell在干嘛的...通常都直接读shell吧
作者: cyberwalker (dahai)   2014-09-26 08:03:00
看到前面为了翻译的讨论 感到现在人都不重视科技中文化了

Links booklink

Contact Us: admin [ a t ] ucptt.com