Chyba „Shell Shock Vulnerability“ prostředí Bash v nástroji Dell Data Protection Virtual Edition
Résumé: Tento článek obsahuje informace o chybě zabezpečení Shell Shock Bash CVE-2014-6271 a o tom, jak ovlivňuje software Dell Data Protection | Virtual Edition.
Symptômes
Dotčené produkty:
- Dell Data Protection | Virtual Edition
Dotčené verze:
- v9.2 a starší
Otestujte tuto chybu zabezpečení spuštěním následujícího příkazu z příkazového řádku prostředí Bash:
env x='() { :;}; echo vulnerable' bash -c "echo this is a test"
Pokud se ve výstupu zobrazí slovo „vulnerable“, počítač je náchylný vůči zneužití chyby.
I v případě této chyby zabezpečení musí mít útočník přístup ke konkrétnímu portu na serveru VE, aby mohl chybu zneužít.
Nejlepší je, když server DDP| VE není připojen k internetu, a k požadavkům souvisejícím s připojením k internetu jsou raději použity služby serveru proxy.
Pokud nástroj Dell Data Protection | Virtual Edition není připojen k internetu, problém „ShellShock“ nelze zneužít mimo organizaci.
Cause
Starší verze nástroje Dell Data Protection | Virtual Edition je náchylná ke zneužití v prostředí Bash popsaném v bezpečnostním doporučení Ubuntu USN-2362-1. Situace se běžně označuje jako „chyba zabezpečení Shell Shock“.
Parametry problému:
- Konzole Dell Data Protection | Virtual Edition a server SSH používají prostředí Bash, které lze zneužít předáním koncového kódu do prostředí Bash a získáním neoprávněného přístupu do příkazového prostředí.
- Tato chyba zabezpečení se netýká softwaru Dell Data Protection | Encryption Pre-Boot Authentication (PBA), jako je správa Self-Encrypting Drive (SED) nebo Hardware Encryption Accelerator (HCA), které se používají k ověřování klientů.
Résolution
Byl vyřešen problém v nástroji Dell Data Protection | Virtual Edition verze 9.3 a novějších.
Oprava tohoto problému:
- Otevřete konzoli vzdálené plochy Virtual Edition.
- V hlavní nabídce vyberte možnost „Launch Shell“ a postupujte následovně:
- Zadejte příkaz:
su ddpsupport - Stiskněte klávesu Enter.
- Po výzvě zadejte heslo nastavené pro uživatele ddpsupport.
ddpsupport. - Zobrazí se výzva k aktualizaci začínající částí „ddpsupport@“.
ddpsupport@. - Zadejte příkaz:
sudo apt-get update- Tento příkaz kontaktuje aktualizační servery Ubuntu pomocí internetu a vyžádá požadované relevantní aktualizace.
- Zadejte příkaz:
sudo apt-get install bash
Po dokončení aktualizace proveďte další testování a ověřte, že chyba zabezpečení byla vyřešena.
env x='() { :;}; echo vulnerable' bash -c "echo this is a test"
Informations supplémentaires
Další referenční materiály
CVE-2014-6271 na webu NIST