WikiDer > Shellshock (Softwarefehler)
Neurose auch bekannt als Schlagtür oder Zentralprozessor-2014-6271[1], ist eine Familie von Softwarefehler in dem UnixbashSchale. Der Fehler wurde am 24. September 2014 bekannt gegeben. Aufgrund seiner Größe wird ein Vergleich mit dem Fehler angestellt Herzblutung.[1][2]
Hintergrund
Die Schwachstelle von Shellshock besteht darin, dass in betroffenen Versionen von Bash Code eingeschleust werden kann. Dies geschieht durch die Funktion "Funktionsexport", die Skripte in einer aktiven Instanz von Bash mit Untergebenen teilen kann. Diese Funktion wird ausgeführt, indem die Skripte innerhalb einer Tabelle kodiert werden, die von den verschiedenen Instanzen gemeinsam genutzt wird, d Liste der Umgebungsvariablen.
Gemeldete Schwachstellen
Der Betreuer von Bash wurde am 12. September 2014 vor dem Fehler gewarnt, woraufhin a Patch veröffentlicht. Einige Unternehmen waren bereits vor der Veröffentlichung des Fehlers am 24. September 2014 gewarnt worden. Nach dem Patch wurden weitere Schwachstellen entdeckt.[1]
CVE-2014-6271
Diese Version des Fehlers existierte von Version 1.13 bis Version 4.3 von Bash. Der Fehler kann mit dem folgenden Befehl getestet werden:[3]
und V X='() { :;}; Echo anfällig' bash -c 'hallo hallo'In anfälligen Systemen zeigt der obige Befehl das Wort "vulnerable" an.
CVE-2014-6277
Entdeckt von Michal Zalewski.[4][5] Diese Sicherheitsanfälligkeit hängt mit der Interpretation von Jobbeschreibungen in Umgebungsvariablen durch Bash zusammen und könnte eine Segmentierungsfehler.
CVE-2014-6278
Auch von Michal Zalewski entdeckt. Diese Schwachstelle hängt auch mit der Interpretation von Jobbeschreibungen in Umgebungsvariablen durch Bash zusammen.
CVE-2014-7169
Am selben Tag, an dem die ursprüngliche Sicherheitslücke veröffentlicht wurde, entdeckte Tavis Ormandy einen ähnlichen Fehler, der mit dem folgenden Befehl getestet werden kann:[4]
und V X='() { (a)=>' bash -c "Echo-Datum"; Katze EchoAuf einem anfälligen System führt dies den Befehl "date" aus und zeigt Datum und Uhrzeit an.
CVE-2014-7186
Dieser Fehler, entdeckt von Florian Weimer und Todd Sabin[6] wird verursacht durch a Pufferüberlauf im Bash-Parser-Code. Ein Beispiel für die Schwachstelle sieht so aus:
bash -c 'wahr <||Echo"CVE-2014-7186 verwundbar, redir_stack" In diesem Beispiel werden mehrere "< Auch von Florian Weimer gefunden, dieser hier aus mit einem fehler im Bash-Parser-Code ermöglicht einen Speicherzugriff außerhalb der Grenzen.CVE-2014-7187
Quellen, Anmerkungen und/oder Verweise