Sistemas Afetados
GNU Bash através 4.3.
Sistemas Linux e Mac OS X, no qual Bash é parte do sistema operacional de base.
Qualquer sistema BSD UNIX ou em que GNU Bash foi instalado como um add-on.
Qualquer sistema operacional UNIX-like em que o bin / Interface / sh é implementado como GNU Bash.
Overview
Uma vulnerabilidade crítica foi relatado no GNU Bourne-Again Shell (Bash), o shell de linha de comando comum usado em vários sistemas operacionais Linux / Unix e Mac OS X. A Apple falha poderia permitir que um invasor executar remotamente comandos shell, anexando código malicioso em variáveis de ambiente usadas pelo sistema operacional [1] (link é externo) . O Departamento de Estados Unidos de Segurança Interna (DHS) está lançando este alerta Técnico para fornecer mais informações sobre a vulnerabilidade GNU Bash.
Descrição
Versões GNU Bash 1.14 através 4.3 contêm uma falha que processa comandos colocados após as definições de função na variável de ambiente adicionado, permitindo que atacantes remotos para executar código arbitrário através de um ambiente concebido para o efeito, que permite a exploração baseado em rede. [ 2 , 3 ]
Casos críticos em que a vulnerabilidade pode ser expostos incluem: [ 4 (link é externo) , 5 (link é externo) ]
Apache HTTP Server usando mod_cgi ou os scripts mod_cgid ou escritos em bash, ou geram subcamadas GNU Bash, ou em qualquer sistema onde a interface / bin / sh é implementado usando GNU Bash.
Substituir ou recurso Bypass ForceCommand em OpenSSH sshd e proteção limitada para algumas implantações Git e Subversion usados para restringir conchas e permite capacidades de execução de comandos arbitrários. Este caminho de dados é vulnerável em sistemas onde a interface / bin / sh é implementado usando GNU Bash.
Permitir comandos arbitrários a correr em uma máquina cliente DHCP.
Impacto
Esta vulnerabilidade é classificada pelos padrões da indústria como o impacto "High" com CVSS Impacto SUB- 10 e "Low" em complexidade, o que significa que é preciso pouca habilidade para executar. Esta falha permite que hackers que podem fornecer variáveis de ambiente especialmente criado contendo comandos arbitrários para executar em sistemas vulneráveis. É especialmente perigoso por causa do uso predominante do shell Bash e sua capacidade de ser chamado por um aplicativo de várias maneiras.
Solução
Soluções iniciais para Shellshock não resolver completamente a vulnerabilidade. Aconselha-se a instalar os patches existentes e prestar atenção para os patches atualizados para resolver CVE-2014-6271, CVE-2014-7169, CVE-2014-7186, CVE-2014-7187, CVE-2014-6277, e CVE-2014- 6278. Red Hat tem proporcionado um artigo de suporte (link é externo) [6] (link é externo) com informações atualizadas.
Muitos sistemas operacionais UNIX-like, incluindo distribuições Linux e Apple Mac OS X incluem Bash e são susceptíveis de serem afectadas. Contacte o seu fornecedor para obter informações atualizadas. Uma lista de fornecedores podem ser encontrados em Cert a vulnerabilidade Nota VU # 252743 [7] .
US-CERT recomenda que os administradores do sistema rever as correções de segurança e os Resumos NIST vulnerabilidades para CVE-2014-6271 , CVE-2014-7169 , CVE-2014-7186 , CVE-2014-7187 , CVE-2014-6277 e CVE-2014- 6278 para mitigar os danos causados pela exploração.
Referências
Ars Technica, Bug em Bash shell cria grande falha de segurança em qualquer coisa com * nix nele; (link é externo)
DHS NCSD; Resumo Vulnerabilidade para CVE-2014-6271
DHS NCSD; Resumo Vulnerabilidade para CVE-2014-7169
Red Hat, CVE-2014-6271 (link é externo)
Red Hat, Bash especialmente construída variáveis de ambiente ataque de injeção de código (link é externo)
Red Hat, Código Bash Vulnerabilidade de injeção através de variáveis especialmente criada Ambiente (link é externo)
CERT Vulnerabilidade Nota VU # 252743
Revisões
25 de setembro de 2014 - Versão inicial
26 setembro de 2014 - pequenas revisões
30 de setembro de 2014 - Atualização para incluir informações adicionais CVE
Tecnologia da informação sem complicação. Notícias de tecnologia , segurança da informação , aplicativos , inovação , celulares e curiosidades.
sábado, 18 de outubro de 2014
Vulnerabilidade no Bash pode permitir que atacante tenha privilégios de administração e instalar malware
sexta-feira, 10 de outubro de 2014
Novo Mayhem usa botnet com endereços dos EUA
Os pesquisadores do Malware Must Die publicaram um relatório alertando para o ataque Mayhem S hellshock , os especialistas explicaram ter detectado um número significativo de sistemas Linux e UNIX infectados por vários endereços IP que pertencem ao Mayhembotnet .
O relatorio Malware Must Die inclui a lista de endereços IP que pertencem à botnet verificação de máquinas vulneráveis, bem como o endereço IP da máquina usada para servir o instalador Mayhem, e a maioria desses endereços IP são nos Estados Unidos.
"Se Mayhem botnet usa shellshock , e isso é uma ameaça muito séria é preciso trabalhar e cooperar juntos em boa coordenação, a fim de parar a fonte da ameaça ", disse o relatório.
Mas vamos dar um passo para trás ... em julho uma equipe de segurança da empresa de Internet russa Yandex identificou uma botnet com base em uma de malware apelidado Mayhem que foi alvo servidores web Linux e FreeBSD.
Mayhem não é desconhecido para a comunidade de segurança, foi descoberto pela primeira vez em abril de 2014, e de acordo com os especialistas da Yandex, e está ligada ao " Fort Disco campanha brute-force "descoberto pela Arbor Networks em 2013 que comprometeu mais de 6000 sites com base em CMSs populares.
Mayhem bots tentam comprometer os servidores de destino, utilizando uma série de plug-ins projetados especificamente, uma vez infectado a vítima que implanta um backdoor , apesar de um script PHP que deixa cair uma carga maliciosa e espera por instruções de um servidor de comando.
O servidor C & C baixa oito plug-ins que permitem Mayhem bots para realizar suas atividades como sifão de dados, de força bruta quebra de senha e procurar outros servidores vulneráveis a inclusão de arquivos remotos.
Infelizmente, os criminosos começaram a digitalizar a pesquisa na Internet para máquinas vulneráveis para o Bash Bug falha e exploraram a vulnerabilidade para servir o malware Mayhem.
Uma vez que a uma verificação detectar um vulnerável paydirt , um novo instalador remoto escrito em Perl, o malware foi baixado em máquinas vulneráveis.
"A onda de ataque de" ELF . biblioteca de malwares ", um instalador de um conhecido botnet chamado como "Mayhem" é só apertar todos nós. O ataque veio de vários IP de sua botnet em muitos serviços NIX, utilizando a shellshock método de análise de vulnerabilidades web para baixar o instalador remoto escrito em Perl (substituindo a infecção base de PHP anterior). É, obviamente, um novo vetor diferente de infecção Mayhem, começamos chamando-o como Mayhem Shellshock ", informou o relatório da The Malware Must Die.
O BashBug é tem grande incidência, devido ao impressionante número de máquinas vulneráveis e IoT dispositivos expostos na Internet, é necessário para proteger os dispositivos vulneráveis aplicar as correções necessárias e protegendo a rede contra esse tipo de atividades de varredura, muitos outros botnet Lile Mayhem poderia ser envolvidos em outros ataques semelhantes.
Pierluigi Paganini
( Assuntos de Segurança - Mayhembotnet , BashBug )
quinta-feira, 25 de setembro de 2014
Bug no Bash põe em risco as máquinas baseadas em UNIX
Bash bug tão grande quanto Heartbleed
Update: Eu acho que as pessoas estão chamando este o bug "Shellshock". Ainda olhando para o logotipo oficial.
Atualização : Note-se que a coisa com o bug Heartbleed não era que a Internet iria entrar em colapso, mas que está em tantos lugares que nós realmente não podemos erradicar tudo. Assim, dizer "tão ruim quanto Heartbleed" não significa que o seu site vai ficar amanhã hackeado, mas que daqui a um ano estaremos lendo sobre como os hackers tem em usar a vulnerabilidade para algo interessante.
Exploit detalhes : A forma como este bug é explorada é qualquer coisa que esse primeiro varas algum parâmetro Internet em uma variável de ambiente, e , em seguida, executa um script. Deste modo, simplesmente ligando festa não é o problema. Assim, algumas coisas (como PHP) aparentemente não são necessariamente vulnerável, mas outras coisas (como shell scripts CGI) são vulneráveis como todos sair. Por exemplo, um monte de roteadores sem fio desembolsar para "ping" e "traceroute" - todos estes são provavelmente vulnerável.
EM 2026, CIBERSEGURANÇA DEIXOU DE SER UM PROBLEMA TÉCNICO A transição da defesa tática para a liderança estratégica em infraestruturas crít...
-
Hackers invadiram os sistemas ATM forçando-os a distribuir o dinheiro armazenado em suas caixas de dinheiro contando com certos comandos en...
-
Pesquisadores da IBM Trusteer descobriram um novo conjunto de ferramentas apelidado KL-remoto que permite que os criminosos para executar a...
