Какво представлява уязвимостта на Shellshock?

Shellshock е събирателно име за поредица от проблеми със сигурността на Linux в обвивката на bash. Bash е терминалът по подразбиране в много Linux дистрибуции, което означава, че ефектите от грешките са особено широко разпространени.

Забележка: Уязвимостта не засегна системите на Windows, тъй като Windows не използва обвивката на Bash.

През септември 2014 г. Стефан Шазелас, изследовател по сигурността, открива първия проблем в Bash и го съобщава частно на лицето, което поддържа Bash. Той работеше с разработчика, отговорен за поддръжката на Bash и беше разработена корекция, която разреши проблема. След като корекцията беше пусната и достъпна за изтегляне, естеството на грешката беше пуснато на обществеността близо до края на септември.

В рамките на часове след обявяването на грешката той беше експлоатиран в дивата природа и в рамките на един ден вече имаше ботнети, базирани на експлойта, използвани за извършване на DDOS атаки и сканиране на уязвимости. Въпреки че пластирът вече беше наличен, хората не бяха в състояние да го разгърнат достатъчно бързо, за да избегнат прилива на експлоатация.

През следващите няколко дни бяха идентифицирани още пет свързани уязвимости. Отново пачовете бяха бързо разработени и пуснати, но въпреки активната експлоатация, актуализациите все още не бяха непременно приложени незабавно или дори достъпни незабавно във всички случаи, което доведе до повече компрометирани машини.

Уязвимостите идват от различни вектори, включително базирани на CGI системни повиквания на уеб сървър, които се обработват неправилно. OpenSSH сървърът позволява повишаване на привилегиите от ограничена обвивка до неограничена обвивка. Злонамерените DHCP сървъри успяха да изпълнят код на уязвими DHCP клиенти. Когато обработва съобщенията, Qmail разрешава експлоатация. Ограничената обвивка на IBM HMC може да бъде използвана за получаване на достъп до пълна bash обвивка.

Поради широкото разпространение на грешката, както и сериозността на уязвимостите и прилива на експлоатация, Shellshock често се сравнява със „Heartbleed“. Heartbleed беше уязвимост в OpenSSL, която изтече съдържанието на паметта без никакво взаимодействие с потребителя.


Leave a Comment

6 Решения за грешката “Aw, Snap!” в Google Chrome

6 Решения за грешката “Aw, Snap!” в Google Chrome

Разберете как да се справите с грешката “Aw, Snap!” в Chrome, с списък на ефективни методи за решаване на проблема и достъп до сайтовете, които желаете.

7 Обичайни проблема със Spotify и как да ги решим

7 Обичайни проблема със Spotify и как да ги решим

Spotify може да има различни обичайни грешки, като например музика или подкасти, които не се възпроизвеждат. Това ръководство показва как да ги поправите.

Google Play: Как да изчистите историята на изтегляне на приложения

Google Play: Как да изчистите историята на изтегляне на приложения

Изчистете историята на изтеглените приложения в Google Play, за да започнете отначало. Предлагаме стъпки, подходящи за начинаещи.

Фикс - Google за Android показва, че е офлайн

Фикс - Google за Android показва, че е офлайн

Имали ли сте проблем с приложението Google, което показва, че е офлайн, въпреки че имате интернет на смартфона? Прочетете това ръководство, за да намерите доказаните решения, които работят!

Какво е Fog Computing?

Какво е Fog Computing?

Ако се чудите какво е този шумен термин fog computing в облачните технологии, то вие сте на правилното място. Четете, за да разберете повече!

Как да включите и изключите Galaxy Z Fold 5

Как да включите и изключите Galaxy Z Fold 5

В постоянно променящия се свят на смартфоните, Samsung Galaxy Z Fold 5 е чудо на инженерството с уникалния си сгъваем дизайн. Но както и да изглежда футуристично, той все още разчита на основни функции, които всички използваме ежедневно, като включване и изключване на устройството.

Facebook: Обяснение на обхват, импресии и взаимодействие

Facebook: Обяснение на обхват, импресии и взаимодействие

Ако не сте сигурни какво означават импресии, обхват и взаимодействие във Facebook, продължете да четете, за да разберете. Вижте това лесно обяснение.

Как да промените шрифта в Google Chrome

Как да промените шрифта в Google Chrome

Уеб браузърът Google Chrome предоставя начин да промените шрифтовете, които използва. Научете как да зададете шрифта по ваше желание.

Бърз съвет: Как да изключите Google Assistant

Бърз съвет: Как да изключите Google Assistant

Вижте какви стъпки да следвате, за да изключите Google Assistant и да си осигурите малко спокойствие. Чувствайте се по-малко наблюдавани и деактивирайте Google Assistant.

Brave за Android: Как да конфигурирате настройките на блокера на реклами

Brave за Android: Как да конфигурирате настройките на блокера на реклами

Как да конфигурирате настройките на блокера на реклами за Brave на Android, следвайки тези стъпки, които могат да се извършат за по-малко от минута. Защитете се от натрапчиви реклами, използвайки тези настройки на блокера на реклами в браузъра Brave за Android.