Mostrando postagens com marcador unix. Mostrar todas as postagens
Mostrando postagens com marcador unix. Mostrar todas as postagens

sábado, 18 de outubro de 2014

Vulnerabilidade no Bash pode permitir que atacante tenha privilégios de administração e instalar malware

Sistemas Afetados
GNU Bash através 4.3.
Sistemas Linux e Mac OS X, no qual Bash é parte do sistema operacional de base.
Qualquer sistema BSD UNIX ou em que GNU Bash foi instalado como um add-on.
Qualquer sistema operacional UNIX-like em que o bin / Interface / sh é implementado como GNU Bash.
Overview
Uma vulnerabilidade crítica foi relatado no GNU Bourne-Again Shell (Bash), o shell de linha de comando comum usado em vários sistemas operacionais Linux / Unix e Mac OS X. A Apple falha poderia permitir que um invasor executar remotamente comandos shell, anexando código malicioso em variáveis ​​de ambiente usadas pelo sistema operacional [1] (link é externo) . O Departamento de Estados Unidos de Segurança Interna (DHS) está lançando este alerta Técnico para fornecer mais informações sobre a vulnerabilidade GNU Bash.
Descrição
Versões GNU Bash 1.14 através 4.3 contêm uma falha que processa comandos colocados após as definições de função na variável de ambiente adicionado, permitindo que atacantes remotos para executar código arbitrário através de um ambiente concebido para o efeito, que permite a exploração baseado em rede. [ 2 , 3 ]
Casos críticos em que a vulnerabilidade pode ser expostos incluem: [ 4 (link é externo) , 5 (link é externo) ]
Apache HTTP Server usando mod_cgi ou os scripts mod_cgid ou escritos em bash, ou geram subcamadas GNU Bash, ou em qualquer sistema onde a interface / bin / sh é implementado usando GNU Bash.
Substituir ou recurso Bypass ForceCommand em OpenSSH sshd e proteção limitada para algumas implantações Git e Subversion usados ​​para restringir conchas e permite capacidades de execução de comandos arbitrários. Este caminho de dados é vulnerável em sistemas onde a interface / bin / sh é implementado usando GNU Bash.
Permitir comandos arbitrários a correr em uma máquina cliente DHCP.
Impacto
Esta vulnerabilidade é classificada pelos padrões da indústria como o impacto "High" com CVSS Impacto SUB- 10 e "Low" em complexidade, o que significa que é preciso pouca habilidade para executar. Esta falha permite que hackers que podem fornecer variáveis ​​de ambiente especialmente criado contendo comandos arbitrários para executar em sistemas vulneráveis. É especialmente perigoso por causa do uso predominante do shell Bash e sua capacidade de ser chamado por um aplicativo de várias maneiras.
Solução
Soluções iniciais para Shellshock não resolver completamente a vulnerabilidade. Aconselha-se a instalar os patches existentes e prestar atenção para os patches atualizados para resolver CVE-2014-6271, CVE-2014-7169, CVE-2014-7186, CVE-2014-7187, CVE-2014-6277, e CVE-2014- 6278. Red Hat tem proporcionado um artigo de suporte (link é externo) [6] (link é externo) com informações atualizadas.
Muitos sistemas operacionais UNIX-like, incluindo distribuições Linux e Apple Mac OS X incluem Bash e são susceptíveis de serem afectadas. Contacte o seu fornecedor para obter informações atualizadas. Uma lista de fornecedores podem ser encontrados em Cert a vulnerabilidade Nota VU # 252743 [7] .
US-CERT recomenda que os administradores do sistema rever as correções de segurança e os Resumos NIST vulnerabilidades para CVE-2014-6271 , CVE-2014-7169 , CVE-2014-7186 , CVE-2014-7187 , CVE-2014-6277 e CVE-2014- 6278 para mitigar os danos causados ​​pela exploração.
Referências
Ars Technica, Bug em Bash shell cria grande falha de segurança em qualquer coisa com * nix nele; (link é externo)
DHS NCSD; Resumo Vulnerabilidade para CVE-2014-6271
DHS NCSD; Resumo Vulnerabilidade para CVE-2014-7169
Red Hat, CVE-2014-6271 (link é externo)
Red Hat, Bash especialmente construída variáveis ​​de ambiente ataque de injeção de código (link é externo)
Red Hat, Código Bash Vulnerabilidade de injeção através de variáveis ​​especialmente criada Ambiente (link é externo)
CERT Vulnerabilidade Nota VU # 252743
Revisões
25 de setembro de 2014 - Versão inicial
26 setembro de 2014 - pequenas revisões
30 de setembro de 2014 - Atualização para incluir informações adicionais CVE

sexta-feira, 10 de outubro de 2014

Novo Mayhem usa botnet com endereços dos EUA

Os pesquisadores do Malware Must Die publicaram um relatório  alertando para o ataque  Mayhem S hellshock , os especialistas explicaram ter detectado um número significativo de sistemas Linux e UNIX infectados por vários endereços IP que pertencem ao Mayhembotnet .

O relatorio Malware Must Die  inclui a lista de endereços IP que pertencem à botnet verificação de máquinas vulneráveis, bem como o endereço IP da máquina usada para servir o instalador Mayhem, e a maioria desses endereços IP são nos Estados Unidos.

"Se Mayhem botnet usa shellshock , e isso é uma ameaça muito séria é preciso trabalhar e cooperar juntos em boa coordenação, a fim de parar a fonte da ameaça ", disse o relatório.

Mas vamos dar um passo para trás ...  em julho uma equipe de segurança da empresa de Internet russa Yandex identificou uma botnet com base em uma de malware apelidado Mayhem que foi alvo servidores web Linux e FreeBSD.

Mayhem não é desconhecido para a comunidade de segurança, foi descoberto pela primeira vez em abril de 2014, e de acordo com os especialistas da Yandex, e está ligada ao " Fort Disco campanha brute-force "descoberto pela Arbor Networks em 2013 que comprometeu mais de 6000 sites com base em CMSs populares.

Mayhem bots tentam comprometer os servidores de destino, utilizando uma série de plug-ins projetados especificamente, uma vez infectado a vítima que implanta um backdoor , apesar de um script PHP que deixa cair uma carga maliciosa e espera por instruções de um servidor de comando.

O servidor C & C baixa oito plug-ins que permitem Mayhem bots  para realizar suas atividades como sifão de dados,  de força bruta quebra de senha e procurar outros servidores vulneráveis ​​a inclusão de arquivos remotos.

Infelizmente, os criminosos começaram a digitalizar a pesquisa na Internet para máquinas vulneráveis ​​para o Bash Bug falha e exploraram a vulnerabilidade para servir o malware Mayhem.

Uma vez que a uma verificação detectar um vulnerável paydirt , um novo instalador remoto escrito em Perl, o malware foi baixado em máquinas vulneráveis.

"A onda de ataque de" ELF . biblioteca de malwares ", um instalador de um conhecido botnet chamado como "Mayhem" é só apertar todos nós. O ataque veio de vários IP de sua botnet em muitos serviços NIX, utilizando a shellshock método de análise de vulnerabilidades web para baixar o instalador remoto escrito em Perl (substituindo a infecção base de PHP anterior). É, obviamente, um novo vetor diferente de infecção Mayhem, começamos chamando-o como Mayhem Shellshock  ", informou o relatório da The Malware Must Die.

O BashBug é tem grande incidência, devido ao impressionante número de máquinas vulneráveis ​​e IoT dispositivos expostos na Internet, é necessário para proteger os dispositivos vulneráveis ​​aplicar as correções necessárias e protegendo a rede contra esse tipo de atividades de varredura, muitos outros botnet  Lile Mayhem poderia ser envolvidos em outros ataques semelhantes.

Pierluigi Paganini

( Assuntos de Segurança  - Mayhembotnet ,  BashBug )

quinta-feira, 25 de setembro de 2014

Bug no Bash põe em risco as máquinas baseadas em UNIX

Bash bug tão grande quanto Heartbleed

Hoje, o BUG DO BASH é tão grande  como o Heartbleed. Isso é, por muitas razões. A primeira razão é que o bug interage com outro software de formas inesperadas. Sabemos que interagir com o shell é perigoso, mas escrever código que faz isso de qualquer maneira. Uma enorme percentagem de software interage com o escudo de alguma forma. Assim, nós nunca seremos capazes de catalogar todos os programas lá fora, que é vulnerável à festa  bug. Este é semelhante ao bug OpenSSL:. OpenSSL está incluído em um pacotes de software bajillion, portanto, nunca foram capazes de quantificar totalmente exatamente quanto software é vulnerável A segunda razão é que, enquanto os sistemas conhecidos (como o seu servidor web) são corrigidos , os sistemas desconhecidos permanecem sem correção. Vemos que com o bug Heartbleed: seis meses depois, centenas de milhares de sistemas continuam vulneráveis. Estes sistemas são raramente coisas como servidores web, mas são mais frequentemente coisas como câmeras conectados à Internet. Internet-de-coisas dispositivos como câmeras de vídeo são especialmente vulneráveis, porque muito do seu software é construído a partir de bash scripts web-enabled. Assim, não só eles são menos propensos a ser corrigido, eles são mais propensos a expor a vulnerabilidade para o mundo exterior. Ao contrário Heartbleed, que só afetou uma versão específica do OpenSSL, esta festa  bug tem sido em torno de um longo, longo tempo. Isso significa que existem muitos  aparelhos usados ​​na rede vulneráveis ​​a este bug. O número de sistemas que precisam ser corrigidos, mas que não será, é muito maior do que Heartbleed. Há pouca necessidade de pressa e corrigir esse bug. Os servidores primários, provavelmente, não são vulneráveis ​​a esse bug. No entanto, tudo o mais provavelmente é. Digitalizar sua rede para coisas como Telnet, FTP, e versões antigas do Apache (masscan é extremamente útil para isso). Qualquer coisa que responde é provavelmente um dispositivo antigo precisando de uma festa de  patch. E, uma vez que a maioria deles não pode ser corrigido, você provavelmente está ferrado.  







  






Update:  Eu acho que as pessoas estão chamando este o bug "Shellshock". Ainda olhando para o logotipo oficial.



Atualização : Note-se que a coisa com o bug Heartbleed não era que a Internet iria entrar em colapso, mas que está em tantos lugares que nós realmente não podemos erradicar tudo. Assim, dizer "tão ruim quanto Heartbleed" não significa que o seu site vai ficar amanhã hackeado, mas que daqui a um ano estaremos lendo sobre como os hackers tem em usar a vulnerabilidade para algo interessante.



Exploit detalhes : A forma como este bug é explorada é qualquer coisa que esse primeiro varas algum parâmetro Internet em uma variável de ambiente, e , em seguida,  executa um script. Deste modo, simplesmente ligando festa não é o problema. Assim, algumas coisas (como PHP) aparentemente não são necessariamente vulnerável, mas outras coisas (como shell scripts CGI) são vulneráveis ​​como todos sair. Por exemplo, um monte de roteadores sem fio desembolsar para "ping" e "traceroute" - todos estes são provavelmente vulnerável. 

EM 2026, CIBERSEGURANÇA DEIXOU DE SER UM PROBLEMA TÉCNICO A transição da defesa tática para a liderança estratégica em infraestruturas crít...