Эта статья является зеркальной статьёй машинного перевода, пожалуйста, нажмите здесь, чтобы перейти к оригиналу.

Вид: 12933|Ответ: 0

[linux] В официальном встроенном Bash of Linux обнаружена очень серьёзная уязвимость безопасности

[Скопировать ссылку]
Опубликовано 06.10.2014 17:47:24 | | |
С уважениемпользователь

    Здравствуйте, несколько дней назадЛинуксОфициально встроенныйБашЧжунсин обнаружил очень серьёзную уязвимость в безопасности, хакеры могут этим воспользоватьсяБашУязвимость полностью контролирует целевой систему и начинает атаку,Используется VPS системы LinuxОблачный хостинг, выделенные серверные клиенты,Мы рекомендуем завершить устранение уязвимостей как можно скорее, и следующие методы следующие:

[Программное обеспечение и системы, подтверждено успешным использованием]  
Все установкиGNU bashВерсия меньше или равна4.3изЛинуксОперационная система.  
  
【Описание уязвимости】  
Уязвимость возникает из-за вашего звонкаBash shellРанее созданный специальный выпускпеременных окружения, которые могут содержать код и будутбахКазнь.  
  
【Метод обнаружения уязвимостей】  
Команды обнаружения уязвимостей:env x='() { :; }; Echo Vulable' bash -c "Echo Это тест"   


До ремонта
Выход:   
уязвимым   
Это проверка   


После ремонта с помощью решения для патча
bash: warning: x: ignoring function definition attempt
bash: error importing function definition for `x'
Это проверка
Особое примечание: это исправление не повлияет на ситуацию: если ваш скрипт использует вышеуказанный метод для определения переменных среды, выполнение скрипта сообщает об ошибке после исправления.


【Рекомендуемый план патча】  

Пожалуйста, обратитесь к немуЛинуксВерсия Выберите команду, которую нужно исправить, и чтобы избежать аварий, рекомендуется выполнить её до выполнения командыЛинуксСделайте снимок диска сервера, и если обновление влияет на использование сервера, вы сможете откатить снимок системного диска.  

centos:
Yum -y обновление bash

ubuntu:
14.04 64bit
wgethttp://mirrors.aliyun.com/fix_stuff/bash_4.3-7ubuntu1.1_amd64.deb&& dpkg -i bash_4.3-7ubuntu1.1_amd64.deb

14.04 32-бит
wgethttp://mirrors.aliyun.com/fix_stuff/bash_4.3-7ubuntu1.1_i386.deb&& dpkg -i bash_4.3-7ubuntu1.1_i386.deb


12.04 64 бит
wgethttp://mirrors.aliyun.com/fix_stuff/bash_4.2-2ubuntu2.2_amd64.deb&& DPKG -i bash_4.2-2ubuntu2.2_amd64.deb

12.04 32-бит
wgethttp://mirrors.aliyun.com/fix_stuff/bash_4.2-2ubuntu2.2_i386.deb&& dpkg -i bash_4.2-2ubuntu2.2_i386.deb

10.10 64bit
wgethttp://mirrors.aliyun.com/fix_stuff/bash_4.1-2ubuntu3.1_amd64.deb&& DPKG -i bash_4.1-2ubuntu3.1_amd64.deb

10.10 32-бит
wgethttp://mirrors.aliyun.com/fix_stuff/bash_4.1-2ubuntu3.1_i386.deb&& dpkg -i bash_4.1-2ubuntu3.1_i386.deb


debian:
7.5 64-битный и 32-битный
apt-get -y install --only-upgrade bash

6.0.x 64 бит
wgethttp://mirrors.aliyun.com/debian/pool/main/b/bash/bash_4.1-3%2bdeb6u1_amd64.deb&& dpkg -i bash_4.1-3+deb6u1_amd64.deb

6.0.x 32-бит
wgethttp://mirrors.aliyun.com/debian/pool/main/b/bash/bash_4.1-3%2bdeb6u1_i386.deb&& dpkg -i bash_4.1-3+deb6u1_i386.deb

opensuse:
13.1 64-битный
wgethttp://mirrors.aliyun.com/fix_stuff/bash-4.2-68.4.1.x86_64.rpm&& об/мин -UVH bash-4.2-68.4.1.x86_64.rpm


13.1 32-битный
wgethttp://mirrors.aliyun.com/fix_stuff/bash-4.2-68.4.1.i586.rpm&& об/мин -Uvh bash-4.2-68.4.1.i586.rpm

Aliyun Linux:
5.x 64-бит
wgethttp://mirrors.aliyun.com/centos/5/updates/x86_64/RPMS/bash-3.2-33.el5.1.x86_64.rpm&& об/мин -Uvh bash-3.2-33.el5.1.x86_64.rpm

5.x 32-бит
wgethttp://mirrors.aliyun.com/centos/5/updates/i386/RPMS/bash-3.2-33.el5.1.i386.rpm&& об/мин -Uvh bash-3.2-33.el5.1.i386.rpm






Предыдущий:Сейчас форум находится в закрытой бете-версии, и каждый может высказывать своё мнение
Следующий:Фоновый файл Discuz X3.2 содержит уязвимость, которую можно эскалировать для доступа к веб-шеллу
Отказ:
Всё программное обеспечение, программные материалы или статьи, публикуемые Code Farmer Network, предназначены исключительно для учебных и исследовательских целей; Вышеуказанный контент не должен использоваться в коммерческих или незаконных целях, иначе пользователи несут все последствия. Информация на этом сайте взята из Интернета, и споры по авторским правам не имеют отношения к этому сайту. Вы должны полностью удалить вышеуказанный контент с компьютера в течение 24 часов после загрузки. Если вам нравится программа, пожалуйста, поддержите подлинное программное обеспечение, купите регистрацию и получите лучшие подлинные услуги. Если есть нарушение, пожалуйста, свяжитесь с нами по электронной почте.

Mail To:help@itsvse.com