Kom ihåg mig?
Home Menu

Menu


Bash sårbarhet - CVE-2014-6271

 
Ämnesverktyg Visningsalternativ
Oläst 2014-09-25, 11:31 #1
captaindoes avatar
captaindoe captaindoe är inte uppkopplad
Flitig postare
 
Reg.datum: Dec 2010
Inlägg: 431
captaindoe captaindoe är inte uppkopplad
Flitig postare
captaindoes avatar
 
Reg.datum: Dec 2010
Inlägg: 431
Exclamation Bash sårbarhet - CVE-2014-6271

En sårbarhet som är värre än Heartbleed kom fram igår klockan 16:05.
Mer information här, här och här.

Rekommenderar er alla att snabbt uppdatera era servrar.
Bra information för att se om man är påverkad eller inte, samt hur man uppdaterar servrarna finner ni här.
captaindoe är inte uppkopplad   Svara med citatSvara med citat
Oläst 2014-09-25, 14:02 #2
jayzee jayzee är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: Aug 2008
Inlägg: 1 089
jayzee jayzee är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: Aug 2008
Inlägg: 1 089
Nu kräver detta att man har tillgång till bash, sannolikheten att man har shell access öppen bara sådär hos de flesta av oss är nog minimal. Men... vi håller alla våra servar up-to-date hela tiden
jayzee är inte uppkopplad   Svara med citatSvara med citat
Oläst 2014-09-25, 14:25 #3
captaindoes avatar
captaindoe captaindoe är inte uppkopplad
Flitig postare
 
Reg.datum: Dec 2010
Inlägg: 431
captaindoe captaindoe är inte uppkopplad
Flitig postare
captaindoes avatar
 
Reg.datum: Dec 2010
Inlägg: 431
Om man kör apache med mod_fastcgi är det väldigt stor risk att man är drabbad.

Genom att byta ut sin referrer, sätta en cookie eller liknande kan man då ta över en server. Mer information här.

Det är ett otroligt allvarligt problem, och min gissning är att väldigt många personer på WN är drabbade. Exempelvis är några av de stora webbhotellen i USA drabbade, och troligtvis en hel del av de svenska.

Beroende på vilket operativsystem det är man använder finns det ingen patch just nu, vilket gör att det inte hjälper att uppgradera. Då behöver man manuellt byta från bash till exempelvis dash eller /bin/sh.
captaindoe är inte uppkopplad   Svara med citatSvara med citat
Oläst 2014-09-25, 14:35 #4
jayzee jayzee är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: Aug 2008
Inlägg: 1 089
jayzee jayzee är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: Aug 2008
Inlägg: 1 089
Tur att man kör lighttpd och nginx
jayzee är inte uppkopplad   Svara med citatSvara med citat
Oläst 2014-09-25, 18:43 #5
Jim_Westergrens avatar
Jim_Westergren Jim_Westergren är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: May 2005
Inlägg: 1 058
Jim_Westergren Jim_Westergren är inte uppkopplad
Har WN som tidsfördriv
Jim_Westergrens avatar
 
Reg.datum: May 2005
Inlägg: 1 058
Tack för notisen. Detta är riktigt allvarligt!
Har nu patchat alla mina servrar.

För att se om du är vulnerable:
Citat:
env x='() { :;}; echo vulnerable' bash -c "echo this is a test"
För att patcha:
Citat:
apt-get update
apt-get install --only-upgrade bash
Vid Debian squeeze kör in dessa sources: https://wiki.debian.org/LTS/Using och sedan ovan kommandon igen.

Får du följande svar på testet så är allt ok:

Citat:
bash: warning: x: ignoring function definition attempt
bash: error importing function definition for `x'
this is a test
Jim_Westergren är inte uppkopplad   Svara med citatSvara med citat
Oläst 2014-09-25, 21:52 #6
Clarence Clarence är inte uppkopplad
Administratör
 
Reg.datum: Jan 2003
Inlägg: 1 974
Clarence Clarence är inte uppkopplad
Administratör
 
Reg.datum: Jan 2003
Inlägg: 1 974
Fixen var inte helt OK, snart kommer alla OS repos ut med patchen för CVE-2014-7169. För ubuntu finns det en patchad bash proposed men jag tror den är temporär i väntan på final word från bashutvecklarna.

Citat:
NOTE: this vulnerability exists because of an incomplete fix for CVE-2014-6271.
http://web.nvd.nist.gov/view/vuln/de...=CVE-2014-7169
Clarence är inte uppkopplad   Svara med citatSvara med citat
Oläst 2014-09-26, 14:45 #7
Jim_Westergrens avatar
Jim_Westergren Jim_Westergren är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: May 2005
Inlägg: 1 058
Jim_Westergren Jim_Westergren är inte uppkopplad
Har WN som tidsfördriv
Jim_Westergrens avatar
 
Reg.datum: May 2005
Inlägg: 1 058
Det stämmer och det finns en ny patch som i alla fall Debian körde ut för ca 15 timmar sedan: https://news.ycombinator.com/item?id=8371360

Så det är bara att uppdatera Bash åter igen på alla servrar ...
Jim_Westergren är inte uppkopplad   Svara med citatSvara med citat
Oläst 2014-09-26, 15:41 #8
lazats avatar
lazat lazat är inte uppkopplad
Mycket flitig postare
 
Reg.datum: May 2004
Inlägg: 537
lazat lazat är inte uppkopplad
Mycket flitig postare
lazats avatar
 
Reg.datum: May 2004
Inlägg: 537
Citat:
Ursprungligen postat av Jim_Westergren Visa inlägg
Det stämmer och det finns en ny patch som i alla fall Debian körde ut för ca 15 timmar sedan: https://news.ycombinator.com/item?id=8371360

Så det är bara att uppdatera Bash åter igen på alla servrar ...

Japp, man börjar få rutin, Jag kommer att drömma om yum, sudo inatt :-)
lazat är inte uppkopplad   Svara med citatSvara med citat
Oläst 2014-09-27, 09:59 #9
epiks avatar
epik epik är inte uppkopplad
Medlem
 
Reg.datum: May 2012
Inlägg: 164
epik epik är inte uppkopplad
Medlem
epiks avatar
 
Reg.datum: May 2012
Inlägg: 164
Tur att man använder zsh
epik är inte uppkopplad   Svara med citatSvara med citat
Oläst 2014-09-27, 10:18 #10
Nerix Nerix är inte uppkopplad
Flitig postare
 
Reg.datum: Oct 2010
Inlägg: 398
Nerix Nerix är inte uppkopplad
Flitig postare
 
Reg.datum: Oct 2010
Inlägg: 398
Citat:
Ursprungligen postat av epik Visa inlägg
Tur att man använder zsh
Synd är bara att bash fortfarande finns installerat på ditt system.
Nerix är inte uppkopplad   Svara med citatSvara med citat
Svara


Aktiva användare som för närvarande tittar på det här ämnet: 1 (0 medlemmar och 1 gäster)
 

Regler för att posta
Du får inte posta nya ämnen
Du får inte posta svar
Du får inte posta bifogade filer
Du får inte redigera dina inlägg

BB-kod är
Smilies är
[IMG]-kod är
HTML-kod är av

Forumhopp


Alla tider är GMT +2. Klockan är nu 07:57.

Programvara från: vBulletin® Version 3.8.2
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
Svensk översättning av: Anders Pettersson
 
Copyright © 2017