Σελ. 1 από 8 1236 ... ΤελευταίαΤελευταία
Εμφάνιση 1-15 από 109
  1. #1
    Εγγραφή
    22-04-2002
    Ηλικία
    44
    Μηνύματα
    6.840
    Downloads
    40
    Uploads
    1
    Ταχύτητα
    102400/10240
    ISP
    ΟΤΕ FTTH
    DSLAM
    ΟΤΕ - ΧΑΛΑΝΔΡΙ
    Router
    ZTE H1600
    SNR / Attn
    -(dB) / -(dB)
    Security
    Μία ευπάθεια ασφαλείας στο GNU Bourne Again Shell (Bash), το κέλυφος γραμμής εντολών που χρησιμοποιείται από πολλά Linux και Unix λειτουργικά συστήματα, μπορεί να τα αφήσει εκτεθειμένα σε στοχευμένες επιθέσεις. "Το πρόβλημα είναι ιδιαιτέρως επικίνδυνο καθώς υπάρχουν πολλοί δυνατοί τρόποι να εκτελεστεί το bash μέσω μίας εφαρμογής", προειδοποιεί το σχετικό δελτίο ασφαλείας της Red Hat.

    Το Bug, που ανακαλύφθηκε από τον Stephane Schazelas, συσχετίζεται με το τρόπο που το Bash επεξεργάζεται τις environmental variables από το λειτουργικό ή από κάποιο πρόγραμμα που εκτελεί ένα Bash script. Εάν το Bash έχει καθοριστεί ως το default κέλυφος του λειτουργικού συστήματος, μπορεί να χρησιμοποιηθεί από διαδικτυακούς επιτιθέμενους έναντι servers και άλλων Unix και Linux συσκευών, μέσω Web αιτημάτων, SSH, telnet ή από άλλα προγράμματα που κάνουν χρήση του Bash για την εκτέλεση scripts.

    Εξαιτίας της ευρείας χρήσης του Bash, η ευπάθεια αυτή μπορεί να είναι τόσο μεγάλη όσο και το Heartbleed bug, αλλά μπορεί να μην είναι τόσο πολύ επικίνδυνη. Η ευπάθεια επηρεάζει τις εκδόσεις 1.14 με 4.3 του GNU Bash. Έχουν ήδη βγει επιδιορθώσεις (patches) για τις ευάλωτες εκδόσεις από πολλές διανομές Linux, συμπεριλαμβανομένων:

    Red Hat Enterprise Linux (εκδόσεις 4 με 7) και για τη διανομή Fedora
    CentOS (εκδόσεις 5 με 7)
    Ubuntu 10.04 LTS, 12.04 LTS, και 14.04 LTS
    Debian


    Πατήστε στην εικόνα για να τη δείτε σε μεγέθυνση. 

Όνομα:  bash-vuln-640x413.png 
Εμφανίσεις:  669 
Μέγεθος:  182,6 KB 
ID: 144569


    Μία δοκιμή που έγινε στο Mac OS X 10.9.4 ("Mavericks") έδειξε ότι έχει και αυτό ευάλωτη έκδοση του Bash. Η Apple δεν έχει ακόμα επιδιορθώσει το Bash, παρόλο που μόλις έβγαλε μία ενημέρωση για τα "command line tools".

    Ενώ το Bash συχνά θεωρείται σαν ένα τοπικό κέλυφος, χρησιμοποιείται συχνά από τους Apache servers για να εκτελέσουν CGI scripts για δυναμικό περιεχόμενο (μέσω του mod_cgi και του mod_cgid). Ένα ειδικά σχεδιασμένο web αίτημα που στοχεύει μία ευάλωτη CGI εφαρμογή μπορεί να εκτελέσει αυθαίρετο κώδικα στον server. Παρόμοιες επιθέσεις είναι δυνατές και μέσω του OpenSSH, οι οποίες θα μπορούσαν να επιτρέψουν ακόμα και σε περιορισμένες SSH sessions να παρακάμψουν τον έλεγχο και να εκτελέσουν κώδικα στον server. Ακόμα και ένας κακόβουλος DHCP server στημένος σε ένα δίκτυο ή να εκτελείται ως μέρος ενός "κακόβουλου" wifi access point θα μπορούσε να εκτελέσει κώδικα σε κάποια Linux συστήματα που χρησιμοποιούν το Dynamic Host Configuration Protocol client (dhclient) κατά την σύνδεσή τους.

    Υπάρχουν και άλλες υπηρεσίες που τρέχουν σε Linux και Unix συστήματα, όπως το CUPS σύστημα εκτύπωσης, που είναι παρόμοια εξαρτημένα από το Bash που μπορεί να είναι ευάλωτες.

    Υπάρχει ένα εύκολο test για να καθορίσετε εάν ένα Linux ή Unix σύστημα είναι ευάλωτο. Για να ελέγξετε το σύστημά σας, από τη γραμμή εντολών, γράψτε:

    Κώδικας:
    env x='() { :;}; echo vulnerable' bash -c "echo this is a test"
    Εάν το σύστημα είναι ευάλωτο τότε θα βγάλει:

    Κώδικας:
    vulnerable
    this is a test
    Ενώ ένα μη ευάλωτο σύστημα θα βγάλει:

    Κώδικας:
    bash: warning: x: ignoring function definition attempt
    bash: error importing function definition for `x'
    this is a test
    Η επιδιόρθωση είναι μία ενημέρωση αναβαθμισμένης έκδοσης του Bash. Για την ασφάλειά τους, οι διαχειριστές θα πρέπει να ενημερώσουν τις εκδόσεις του Bash σε κάθε περίπτωση.

    Πηγή: ArsTechnica

  2. #2
    Εγγραφή
    01-01-2008
    Περιοχή
    3rd Rock from the Sun
    Ηλικία
    48
    Μηνύματα
    551
    Downloads
    1
    Uploads
    0
    Τύπος
    VDSL2
    ISP
    Nova
    Path Level
    Fastpath
    Και για Arch βγήκε το patch.
    Όσοι έχετε server κάντε update γιατί είδη βγήκαν κάποια scripts που δίνουν υπό προϋποθέσεις reverse shell.
    Πάλι καλά που στο Mac έχω Zsh.

  3. #3
    Εγγραφή
    16-11-2005
    Μηνύματα
    58
    Downloads
    1
    Uploads
    0
    Παράθεση Αρχικό μήνυμα από GigaSat Εμφάνιση μηνυμάτων
    Και για Arch βγήκε το patch.
    Όσοι έχετε server κάντε update γιατί είδη βγήκαν κάποια scripts που δίνουν υπό προϋποθέσεις reverse shell.
    Πάλι καλά που στο Mac έχω Zsh.
    Νομίζω και το Zsh όπως και αν όχι όλα, τα περισσότερα shells έχουν το ίδιο πρόβλημα, check it..

  4. #4
    Εγγραφή
    13-02-2004
    Περιοχή
    Αθήνα
    Μηνύματα
    17.172
    Downloads
    4
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    200/200 Mbps
    ISP
    Inalan FTTH
    Router
    CRS109-8G-1S-2HnD+HapAC2
    Παράθεση Αρχικό μήνυμα από GigaSat Εμφάνιση μηνυμάτων
    Και για Arch βγήκε το patch.
    Όσοι έχετε server κάντε update γιατί είδη βγήκαν κάποια scripts που δίνουν υπό προϋποθέσεις reverse shell.
    Πάλι καλά που στο Mac έχω Zsh.
    καλημερα! νομιζω χτες μου το περασε το patch στο arch desktop μου, θα δω και στα debian μηχανηματα. Δλδ παλι καλα που ξηλωσα το mac os leopard 10.5.8 απο τον mac mini g4 και εβαλα debian....

  5. #5
    Εγγραφή
    22-09-2003
    Μηνύματα
    81.807
    Downloads
    218
    Uploads
    48
    Άρθρα
    6
    Τύπος
    VDSL2
    Ταχύτητα
    204800/20480
    ISP
    Wind
    Router
    Technicolor DGA4130
    SNR / Attn
    6(dB) / 2.8(dB)
    Path Level
    Interleaved
    Πρωί πρωί βγήκε η ενημέρωση για Ubuntu 14.04 LTS.
    We'll build a fortress to keep them out and in a world gone silent I'll be your sound and if they try to hurt you I'll tear them down I'm always with you now....
    I forgot that I might see, so many Beautiful things
    everything that has a beginning has an end
    See the mirror in your eyes-see the truth behind your lies-your lies are haunting me See the reason in your eyes-giving answer to the why- your eyes are haunting me

  6. #6
    Εγγραφή
    09-09-2005
    Περιοχή
    Θεσσαλονίκη
    Ηλικία
    52
    Μηνύματα
    1.081
    Downloads
    32
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    200Mbps/200Mbps
    ISP
    INALAN - OTE
    DSLAM
    ΟΤΕ - ΒΑΡΝΑΣ
    Router
    HAUWEI HG8546M
    Ευτυχώς που έχω windows LOL!!!. Σε centos 6 που έχω σε δυο server και εναν σε centos5 δεν έχω τέτοιο θέμα.
    ουδέν μονιμότερο του προσωρινού

  7. #7
    Εγγραφή
    19-02-2013
    Περιοχή
    In the land of OpenDaylight far above the cloud.
    Ηλικία
    53
    Μηνύματα
    957
    Downloads
    0
    Uploads
    0
    Τύπος
    ADSL2+
    ISP
    ΟΤΕ Conn-x
    DSLAM
    ΟΤΕ - ΧΑΛΑΝΔΡΙ
    Router
    Gennet Oxygen IAD

  8. #8
    Εγγραφή
    14-01-2004
    Περιοχή
    Deutschland
    Ηλικία
    48
    Μηνύματα
    1.199
    Downloads
    0
    Uploads
    0
    Τύπος
    VDSL2
    Ταχύτητα
    250000/42460
    ISP
    Telekom.de
    Router
    Fritz7530/ASUS RT-AC86U
    SNR / Attn
    6(dB) / 18(dB)
    Path Level
    Fastpath
    Ενημερώθηκε και το Gentoo linux με patch.

  9. #9
    Εγγραφή
    10-10-2004
    Περιοχή
    Αθήνα
    Ηλικία
    34
    Μηνύματα
    4.273
    Downloads
    7
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    1 Gbps
    ISP
    Inalan
    Ακομα και σε τοσο σοβαρα bugs, η αμεση ανταποκριση της κοινοτητας ειναι αυτη που σε σκλαβωνει περισσοτερο.

  10. #10
    Εγγραφή
    22-05-2006
    Περιοχή
    Θεσσαλονίκη
    Μηνύματα
    51
    Downloads
    1
    Uploads
    0
    Τύπος
    ADSL2+ Forthnet Shared
    Ταχύτητα
    24576/1024
    ISP
    Forthnet
    DSLAM
    Forthnet - ΒΑΡΝΑΣ
    Router
    Zyxel 661HW-D1
    Το OS X είναι Unix.
    Το Linux είναι Unixοειδές.

    http://en.wikipedia.org/wiki/Single_...d_UNIX_systems

  11. #11
    Εγγραφή
    22-04-2002
    Ηλικία
    44
    Μηνύματα
    6.840
    Downloads
    40
    Uploads
    1
    Ταχύτητα
    102400/10240
    ISP
    ΟΤΕ FTTH
    DSLAM
    ΟΤΕ - ΧΑΛΑΝΔΡΙ
    Router
    ZTE H1600
    SNR / Attn
    -(dB) / -(dB)
    Παράθεση Αρχικό μήνυμα από apple64 Εμφάνιση μηνυμάτων
    Το OS X είναι Unix.
    Το Linux είναι Unixοειδές.

    http://en.wikipedia.org/wiki/Single_...d_UNIX_systems
    Ισχυρίστηκε κανείς το αντίθετο και το αναφέρεις αυτό;

    Πάντως από την ίδια σελίδα:

    Παράθεση Αρχικό μήνυμα από http://en.wikipedia.org/wiki/Single_UNIX_Specification
    Non-registered Unix-like systems
    ....SNIP....
    Linux
    Linux aims to be compliant, but as certification is expensive, no Linux distribution has been registered as SUS compliant.

  12. #12
    Εγγραφή
    25-01-2008
    Περιοχή
    #skg
    Ηλικία
    42
    Μηνύματα
    18.740
    Downloads
    0
    Uploads
    1
    Ταχύτητα
    220/22 Mbps
    ISP
    Fiber 200
    DSLAM
    ΟΤΕ - ΒΥΖΑΝΤΙΟ
    Router
    Nokia/Speedport Plus
    Παράθεση Αρχικό μήνυμα από Hetfield Εμφάνιση μηνυμάτων
    Ακομα και σε τοσο σοβαρα bugs, η αμεση ανταποκριση της κοινοτητας ειναι αυτη που σε σκλαβωνει περισσοτερο.
    αυτο ειναι που μετραει
    VAMOS ARIS

  13. #13
    Εγγραφή
    18-10-2006
    Ηλικία
    55
    Μηνύματα
    5.634
    Downloads
    50
    Uploads
    0
    Τύπος
    ADSL OTE
    Ταχύτητα
    20370/935
    ISP
    Conn-X 24Mbit
    DSLAM
    Cyta Hellas - ΚΟΖΑΝΗ
    Router
    level-one FBR-1416A
    Παράθεση Αρχικό μήνυμα από Hetfield Εμφάνιση μηνυμάτων
    Ακομα και σε τοσο σοβαρα bugs, η αμεση ανταποκριση της κοινοτητας ειναι αυτη που σε σκλαβωνει περισσοτερο.
    Οι τρύπες δεν έχουν κλείσει εντελώς, ακόμη υπάρχει vulnerability.
    https://access.redhat.com/articles/1200223
    Update: 2014-09-25 03:10 UTC

    Red Hat has become aware that the patch for CVE-2014-6271 is incomplete. An attacker can provide specially-crafted environment variables containing arbitrary commands that will be executed on vulnerable systems under certain conditions. The new issue has been assigned CVE-2014-7169. Red Hat is working on patches in conjunction with the upstream developers as a critical priority. For details on a workaround, please see the FAQ below.

    Red Hat advises customers to upgrade to the version of bash which contains the fix for CVE-2014-6271 and not wait for the patch which fixes CVE-2014-7169. CVE-2014-7169 is a less severe issue and patches for it are being worked on
    http://seclists.org/oss-sec/2014/q3/685
    Τελευταία επεξεργασία από το μέλος giorgosts : 25-09-14 στις 18:13.

  14. #14
    Εγγραφή
    27-06-2003
    Μηνύματα
    631
    Downloads
    5
    Uploads
    0
    Ταχύτητα
    24576/1024
    ISP
    Vodafone
    Απορώ με εσάς που που δίνετε συγχαρητήρια στην κοινότητα...Εκτός αν είναι ειρωνικό..
    Αυτό είναι Epic FAIL για το open source community

    Όχι μόνο δεν έχει λυθεί πλήρως το πρόβλημα ακόμη, αλλά το χειρότερο είναι ότι υπάρχει εδώ και 20 χρόνια!
    Από την έκδοση 1.14 του bash: https://ftp.gnu.org/gnu/bash/

    Και δυστυχώς εμείς το μαθαίνουμε τελευταίοι... γιατί είναι σχεδόν σίγουρο ότι το bug είχε γίνει expoit πολύ νωρίτερα, από crackers μέχρι μυστικές υπηρεσίες, απλά φυσικά δεν το ανακοίνωσαν...

  15. #15
    Εγγραφή
    27-08-2004
    Περιοχή
    internet
    Μηνύματα
    23.373
    Downloads
    58
    Uploads
    17
    Άρθρα
    9
    Ταχύτητα
    49999 / 4999
    ISP
    ΟΤΕ Conn-x
    DSLAM
    ΟΤΕ - ΚΟΥΝΟΥΠΙΔΙΑΝΩΝ
    Παράθεση Αρχικό μήνυμα από cyberp Εμφάνιση μηνυμάτων
    Και δυστυχώς εμείς το μαθαίνουμε τελευταίοι... γιατί είναι σχεδόν σίγουρο ότι το bug είχε γίνει expoit πολύ νωρίτερα, από crackers μέχρι μυστικές υπηρεσίες, απλά φυσικά δεν το ανακοίνωσαν...
    Αυτό το bug αν χρησιμοποιηθεί θα ανιχνευθεί. Αν ανιχνευθεί ακόμη και αν δεν είναι εμφανές άμεσα πως προήλθε θα αναλυθεί μέχρι να βρεθεί. Επομένως δύσκολο να ήταν γνωστό εδώ και καιρό.
    Το μόνο που χρειάζεται είναι λίγο προσοχή στις επόμενες εβδομάδες γιατί παίζει να βρεθούν μερικά bug ακόμη.
    Gentoo Linux: mess with the best and you might learn something
    δικτυακή παράσταση | twitter | within specifications
    Αν φτάσω τα 100 και με ρωτήσουν το μυστικό της μακροζωίας θα πω: Πάντα είχα 3 ποτήρια μπροστά μου· ένα με νερό, ένα με καφέ & ένα με αλκοόλ.

Σελ. 1 από 8 1236 ... ΤελευταίαΤελευταία

Παρόμοια Θέματα

  1. Μηνύματα: 13
    Τελευταίο Μήνυμα: 18-07-14, 20:59
  2. μπαίνω σε όλα τα internet έχτος το δικό μου win7
    Από MeKsexase στο φόρουμ COSMΟΤΕ
    Μηνύματα: 4
    Τελευταίο Μήνυμα: 30-06-14, 00:09
  3. Gaming pc / συνθεση λογικα απο e-shop (ανοικτος σε ολα τα κατστηματα)
    Από Diffakoc στο φόρουμ Συνθέσεις Η/Υ και αναβαθμίσεις
    Μηνύματα: 11
    Τελευταίο Μήνυμα: 20-06-14, 11:26
  4. Μηνύματα: 47
    Τελευταίο Μήνυμα: 03-04-14, 13:54
  5. Μέσα σε όλα τα άλλα, η Αμερική χάνει και τον έλεγχο του ίντερνετ
    Από ciaoant1 στο φόρουμ Γεγονότα και Απόψεις
    Μηνύματα: 10
    Τελευταίο Μήνυμα: 04-11-13, 14:41

Tags για αυτό το Θέμα

Bookmarks

Bookmarks

Δικαιώματα - Επιλογές

  • Δεν μπορείτε να δημοσιεύσετε νέα θέματα
  • Δεν μπορείτε να δημοσιεύσετε νέα μηνύματα
  • Δεν μπορείτε να αναρτήσετε συνημμένα
  • Δεν μπορείτε να επεξεργαστείτε τα μηνύματα σας
  •  
  • Τα BB code είναι σε λειτουργία
  • Τα Smilies είναι σε λειτουργία
  • Το [IMG] είναι σε λειτουργία
  • Το [VIDEO] είναι σε λειτουργία
  • Το HTML είναι εκτός λειτουργίας