Shellshock, un bug peggiore di Heartbleed

Shellshock, un bug peggiore di Heartbleed

Red Hat scopre un bug che affligge la shell Bash e potrebbe interessare un numero sterminato di sistemi e dispositivi connessi

di pubblicata il , alle 09:35 nel canale Sicurezza
 
38 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - info
Totix9225 Settembre 2014, 11:31 #11
è già uscito l'update che tappa la falla credo... poco fa il mio raspberry pi mi ha segnalato un'aggiornamento per la shell bash che ovviamente ho installato
koni25 Settembre 2014, 11:34 #12
Originariamente inviato da: r1348
La patch rilasciata corregge solo parzialmente il problema, il comando
[CODE]env X='() { (a)=>\' sh -c "echo date"; cat echo[/CODE]
infatti scrive comunque un file.


user@ubuntu:~$ env X='() { (a)=>\' sh -c "echo date"; cat echo
date
cat: echo: No such file or directory


c'e' ancora il bug ?
Cfranco25 Settembre 2014, 11:42 #13
Originariamente inviato da: koni
per risolverlo basta disabilitare la bash ?

Tanto vale che spegni il pc
Balthasar8525 Settembre 2014, 11:48 #14
Originariamente inviato da: Cfranco
Tanto vale che spegni il pc




CIAWA
jventure25 Settembre 2014, 13:17 #15
Aggiornato
Debian da security.debian.org aggiorna bash a 4.2+dfsg-0.1+deb7u1

i test ora falliscono entrambi
[CODE]ivy-srv03:~# /bin/bash --version
GNU bash, version 4.2.37(1)-release (x86_64-pc-linux-gnu)
....
ivy-srv03:~# env x='() { :;}; echo vulnerable' bash -c 'echo hello'
bash: warning: x: ignoring function definition attempt
bash: error importing function definition for `x'
hello
ivy-srv03:~# env X='() { (a)=>\' sh -c "echo date"; cat echo
date
cat: echo: File o directory non esistente

[/CODE]


ArchLinux aggiorna bash a 4.3.024
fallisce il primo test ma il secondo continua a passare
[CODE][sandro@XaBook ~]$ /bin/bash --version
GNU bash, versione 4.3.24(1)-release (x86_64-unknown-linux-gnu)
....
[sandro@XaBook ~]$ env x='() { :;}; echo vulnerable' bash -c 'echo hello'
bash: attenzione: x: ignoring function definition attempt
bash: errore nell'importazione della definizione di funzione per "x"
hello
[sandro@XaBook ~]$ env X='() { (a)=>\' sh -c "echo date"; cat echo
sh: X: riga 1: errore di sintassi vicino al token non atteso "="
sh: X: riga 1: `'
sh: errore nell'importazione della definizione di funzione per "X"
gio 25 set 2014, 13.11.10, CEST
[/CODE]
https://bugs.archlinux.org/task/421...amp;string=bash
recoil25 Settembre 2014, 13:25 #16
Originariamente inviato da: san80d
l'unica soluzione e' una vita senza connessioni


allora aspetto il prossimo aggiornamento di iOS e sono a posto

Mavericks 10.9.5 è vulnerabile ho appena controllato
RAMsterdam25 Settembre 2014, 13:27 #17
Ma a questo bug non sono vulnerabili anche i sistemi android? La shell ha molte carattristiche in comune con quella linux, poi non so perchè non sono espertissimo su queste cose
DOCXP25 Settembre 2014, 13:37 #18
Provato ora su due server dopo update:

CentOs 6.5, parzialmente patchato
Debian 6.0.10, totalmente vulnerabile

Originariamente inviato da: RAMsterdam
Ma a questo bug non sono vulnerabili anche i sistemi android? La shell ha molte carattristiche in comune con quella linux, poi non so perchè non sono espertissimo su queste cose


Android non usa la shell bash, e comunque difficilmente si usa il terminale su android
jventure25 Settembre 2014, 14:10 #19
Originariamente inviato da: DOCXP
Provato ora su due server dopo update:

Debian 6.0.10, totalmente vulnerabile


Hai provato ad includere i repo [CODE] deb security.debian.org oldstable/updates main contrib non-free [/CODE]
s0nnyd3marco25 Settembre 2014, 14:47 #20
Originariamente inviato da: DOCXP
Provato ora su due server dopo update:

CentOs 6.5, parzialmente patchato
Debian 6.0.10, totalmente vulnerabile



Android non usa la shell bash, e comunque difficilmente si usa il terminale su android


Hai i repo LTS di Squeeze?

Devi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".

La discussione è consultabile anche qui, sul forum.
 
^