继Linux平台Heartbleed漏洞后,Shell Shock漏洞也出现了

检测维修 0 105

Linux系统先前遭遇全球性的Heartbleed安全风险,随后Shell Shock也曝出影响较大的安全隐患,数小时前美国政府的国家弱点数据库(NVD)刚刚发布新的安全通告。该通告涉及广泛的Unix类操作系统,包括Linux、BSD、MAC OS X等等。

早前的 Heartbleed 问题仅波及 OpenSSL ,该软件负责处理数据传输加密 ,存在缺陷会让攻击者有机会入侵系统 。而近期发现的 Shell Shock 问题 ,则关系到 Linux 用户及管理员普遍采用的 Bash ,多个版本中都潜藏着远程执行代码的安全隐患 。

若您的网页服务器程序涉及调用 Bash Shell, 攻击者会借助缺陷来修改其环境变量, 在远程位置运行有害的程序代码, 从而获取系统信息。

下面是这个漏洞相关的示范影片:

这个网址指向一个视频,视频在播放时不会显示相关推荐,网址是http://www.youtube.com/embed/PLnvKsYJwiM?rel=0。

如果你是 Linux 服务器的维护者,可以尝试使用这个命令来检查系统是否存在安全隐患。 在终端环境里键入

设置环境变量x为包含特殊字符的字符串,然后执行一个回显操作,接着运行bash命令来显示测试信息

vulnerable

Shell Shock 漏洞_bash漏洞检测工具_Linux 系统安全

this is a test

当输入为“Xthis is a test”时,表明系统存在不足,应当立刻进行修补。

要是出现“bash:提醒: x:会忽略函数定义尝试”,那也无需在意。

设置变量 x 等于特定内容,然后执行命令并输出信息,接着运行另一个命令,过程中出现警告和错误,最后显示测试文本

Stéphane Chazelas 在法国发现了这个缺陷,Chet Ramey 负责维护 Bash Shell 套件,他已发布补丁程序,针对 Bash 3.0 至 Bash 4.3 的所有版本进行了修复。

各个平台现已发布相应版本的补丁程序,相关系统的用户应立即进行升级,此次的安全风险程度堪比往昔的 Heartbleed 问题。

相关推荐: