Jump to content
php.lv forumi

Shellshock ievainojamība - salāpiet serverus.


Recommended Posts

Posted (edited)

Ja nu gadījumā kāds vēl nav pamanījis:

http://www.theregister.co.uk/2014/09/24/bash_shell_vuln/

 

Tā ir ievainojamība, ka ļauj bash shell mainīgajos padot skriptu, kurš izpildās. Pielietojums plašs, sakot ar tikla programmām, kuras izmanto bash skriptu un tādā veidā var tikt inficēta jūsu kaste.

 

Ievadiet kādu no šiem konsolē, ja izvada busted, tātad ievainojamība nav salāpīta.

env X="() { :;} ; echo busted" /bin/sh -c "echo completed"
env X="() { :;} ; echo busted" `which bash` -c "echo completed"
Edited by codez
Posted

Ha haaa windowsam pie kājas :D

Meh, meanwhile windowsam x10m ievainojamības stāv vaļā mēnešiem un gadiem. Linuksī, on the other hand -

 

> Vuln

> yum upgrade

> Fixed, all done, Ill be damned!

Posted

Es jau teiktu, ka tas ir salauztās "don't fix what's not broken" mentalitātes dēļ - kods strādā, značit uzlabot nevajag, značit neviens nekad to arī nelasa, un ja tur ir bags, tad neviens par to neuzzin līdz brīdim, kad kaut kas šāds uzpeld.

Protams, mani uzreiz par to nodirsīs, tas pat nav jājautā.

Posted

Nav vērts pat uzsākts diskusiju par to, kas ir drošāks: Linux vai Win. Bet šis caurums ir vienkārši WTF un noteikti bija cilvēki, kas jau gadiem to izmantoja un tagad ir nedaudz skumīgi.

Posted

> Es jau teiktu, ka tas ir salauztās "don't fix what's not broken" mentalitātes dēļ - kods strādā, značit uzlabot nevajag, značit neviens nekad to arī nelasa, un ja tur ir bags, tad neviens par to neuzzin līdz brīdim, kad kaut kas šāds uzpeld.

 

Šoreiz es tev piekrītu. :)

Posted

Cik saprotu, tad bashbugu var izmantot tikai, ja aplikācija palaiž komandu ar usera inputu. Tb SQL injekcija tikai ar basham.

Ja shells netiek izmantots, tad uztraukumam nav pamata. Tā ir??

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

Loading...
×
×
  • Create New...