Zpět na seznam aktualit     Číst komentáře (3)     Verze pro tisk

Kritická chyba v Bashi

Autor: ScheRas   
25.9.2014

Chyba je označována jako druhý Heartbleed.


Chyba je známa od včerejšího rána a zatím nebylo zjištěno žádné zneužití. Zejména kvůli rozšíření Bashe na většině linuxových a unixových sýstémech, si už teď zranitelnost vysloužila CVSS skóre 10.

Chyba umožňuje vzdálené spuštění kódu i když Bash sám o sobě žádná data od vzdálených uživatelů nezpracovává. Jak tedy může útočník zranitelnost zneužít? Více k tomu říká Jim Reavis z Cloud Security Alliance:

Velký počet programů na Linuxu a dalších Unix-like systémech používá Bash k nastavení proměnných prostředí, které jsou následně využívány při spouštění dalších programů.
Stručně řečeno tato chyba umožňuje útočníkovi vzdálené spuštění takřka jakéhokoliv příkazu například vhodně nastavenou HTTP hlavičkou či nastavením podivného MIME typu.

Stejně jako Heartbleed se tato chyba týká velkého počtu zařízení, nejen např. webových serverů, ale třeba také videokamer, které s největší pravděpodoností nebudou nikdy aktualizovány.

Dobrá zpráva je, že záplaty již jsou k dispozici. Opravy by neměly způsobit v kombinaci s vašimi skripty žádné komplikace, proto neváhejte, a aktualizujte.

Zdroj: http://www.darkreading.com/bash-bug-may-be-worse-than-heartb…


Social Bookmarking

     





Hodnocení/Hlasovalo: 1.67/3

1  2  3  4  5    
(známkování jako ve škole)