[新聞] Unix /Linux 的Bash Shell 出現重大漏洞

作者: qxxrbull (XPEC)   2014-09-26 01:00:38
1.媒體來源:
miThome
2.完整新聞標題/內文:
Errata Security執行長表示,Shell Shock漏洞可能與Heartbleed一樣嚴重。原因之一為
有大量的軟體與Bash Shell互動,如同有大量的產品使用內含Heartbleed漏洞的OpenSSL
一樣,因此根本無法估計可能受影響的軟體數量。
美國電腦緊急應變中心(US-CERT)、紅帽,及多家資安業者於周三(9/24)警告,在
UNIX平台上被廣泛使用的Bash Shell含有嚴重漏洞,該漏洞可能讓駭客遠端執行惡意程式
,影響GNU、Linux及Mac OS等基於UNIX的各種作業系統。有資安業者認為,此一被稱為
Shell Shock的漏洞影響程度可能與Heartbleed相當,甚至更甚於Heartbleed。
參考網站: US-CERT安全通報  紅帽安全部落格說明  Akamai 說明
Bash Shell為UNIX的殼層程式,不但是GNU作業系統的殼層程式,也是Linux及Mac OS X的
預設殼層程式,算是各種Linux版本上最常見的公用程式。它採用命令列介面,允許使用
者輸入文字命令,也可讓使用者遠端下達指令(如透過ssh或 telnet)。
此一漏洞是由法國的軟體開發人員Stéphane Chazelas所發現,負責維護Bash Shell的
Chet Ramey已經修補該漏洞,更新了自Bash 3.0至Bash 4.3的版本,各界則統一於周三公
布該漏洞。
根據開放源碼安全郵件論壇OSS-Sec的說明,Bash不僅支援殼層變數的匯出,也可藉由程
序環境至子程序將殼層功能匯出至其他Bash實例,目前Bash的各種版本使用由功能名稱命
名的環境變數,在環境變數中是以() {為始於該環境中傳遞功能定義,此一漏洞的產生源
自於在處理功能定義後,Bash並沒有就此停住,它繼續解析與執行功能定義之後的其他殼
層命令。因此,若有駭客在功能定義後加入惡意命令,就會加重漏洞的嚴重性。
Errata Security執行長Robert Graham表示,Shell Shock漏洞可能與Heartbleed一樣嚴
重。原因之一為有大量的軟體與Bash Shell互動,如同有大量的產品使用內含Heartbleed
漏洞的OpenSSL一樣,因此根本無法估計可能受影響的軟體數量。
其次是業者可能會修補已知含有漏洞的系統,但仍有不少含有漏洞的系統被忽視,特別是
物聯網裝置,像是大部份的視訊攝影機韌體都內含Bash腳本程式,視訊攝影機韌體不但較
少被修補,同時也最可能曝露弱點。
雲端安全聯盟Jim Reavis表示,許多Linux及其他UNIX系統的程式都使用Bash來設定環境
變數,然後藉由環境變數來執行其他程式。例如執行CGI scripts的web伺服器,甚至信箱
或網頁的用戶端傳送檔案到外部程式來呈現影音或聲音檔。簡單說,這個漏洞讓攻擊者可
以遠端下達並執行任意的命令,例如在網頁請求(web request)裡設定headers,或者是
設定奇怪的MIME類型。
此外,有別於Heartbleed漏洞只影響特定的OpenSSL版本,Shell Shock漏洞已存在很長的
一段時間,第一個受到該漏洞影響的Bash 3.0是在2004年7月釋出,這代表有許多老舊的
網路裝置皆受到該漏洞的影響。
US-CERT與各家資安業者皆督促業者儘快進行更新,目前包括CentOS、Debian、紅帽與
Ubuntu皆已釋出更新版:
GNU Bash patch
 CentOS
 Debian安全通告
 紅帽安全通告
 Ubuntu安全通告
(編譯/陳曉莉)
更新啟事:
本文原本將Shell翻譯為「介面」並不洽當。內文已修改為「殼層」。
3.新聞連結:
http://www.ithome.com.tw/news/91107
4.備註:
MIS有得加班摟
作者: z7993383 (輕盈的青龍)   2014-09-26 01:02:00
3C宅可以解釋嘛?
作者: contrav (魂斗羅V)   2014-09-26 01:02:00
shell翻成殼層沒人看的懂啦...
作者: neverfly (neverfly)   2014-09-26 01:02:00
還好我都用kkman
作者: pm2001 (做個盾牌眼球兵吧)   2014-09-26 01:02:00
跟本不要翻譯直接寫shell就好
作者: Pony5566 (Luna Akbar)   2014-09-26 01:03:00
果蠅: OSX最安全惹 這一定是軟軟在造謠
作者: Vett (Vett)   2014-09-26 01:05:00
what the fuck!!!!!!!!!!!
作者: liaon98 (liaon98)   2014-09-26 01:05:00
學校好像今天全升了
作者: vaio5566 (賣肉56)   2014-09-26 01:06:00
還好公司用Windows Server
作者: ls4860 (我是熟番)   2014-09-26 01:07:00
阿婆到現在好像也沒更新
作者: Vett (Vett)   2014-09-26 01:08:00
哥的機器全中啊 幹幹幹!
作者: clearday (天氣晴!)   2014-09-26 01:09:00
不是不更新 是不敢更新 更新完若Server服務開不起來GG
作者: contrav (魂斗羅V)   2014-09-26 01:09:00
翻成殼層不就一堆 c殼層 tc殼層 ba殼層 之類的鬼玩意
作者: GABA (asdf)   2014-09-26 01:10:00
用unix-like的網站會出現像SynoLocker勒索災情嗎?
作者: attis   2014-09-26 01:11:00
哇 死定了 這根本躲不掉
作者: yoyodiy (廢文心得文大師)   2014-09-26 01:11:00
還好我用的是RedHat 6.2不受影響
作者: funbook (什麼書?)   2014-09-26 01:11:00
me friend現在用的Bash版本不能講
作者: wonder007 ( )   2014-09-26 01:12:00
真開心哦 免費的最貴 ♥
作者: w180112 ([NOOB]我超RETARD我超廢 )   2014-09-26 01:14:00
GGGGGGGGGGGGGGGGG unix全中標
作者: GABA (asdf)   2014-09-26 01:23:00
bash有後門讓unix-like系統的推廣真的是一巴掌
作者: newfolder (囧)   2014-09-26 01:25:00
這也不算後門啦 就是一個漏洞而已只是bash大家都用得超爽的 又常用在嵌入式的韌體裡更新起來又廣又雜 有些根本一出廠就很難更新了
作者: SRNOB (SRNOB)   2014-09-26 01:27:00
不要說就好了 ZZZ
作者: chang505 (眼線)   2014-09-26 01:28:00
用包的,別人根本沒辦法動你shell要是真的被動到shell也是整個被打穿了除非你都沒包,直接可以給人家access到
作者: newfolder (囧)   2014-09-26 01:31:00
應該沒人有那個心臟完全沒包就燒進去出貨的吧...
作者: ppc ( )   2014-09-26 01:34:00
什麼鬼殼層...
作者: chang505 (眼線)   2014-09-26 01:38:00
我的包起來指的是server/VM包在後端的意思
作者: rick68   2014-09-26 03:39:00
殼層發生異狀,正常能量釋放
作者: gn00063172   2014-09-26 05:26:00
知道shell在幹嘛的...通常都直接讀shell吧
作者: cyberwalker (dahai)   2014-09-26 08:03:00
看到前面為了翻譯的討論 感到現在人都不重視科技中文化了

Links booklink

Contact Us: admin [ a t ] ucptt.com