Bash "Shell-choksårbarhed" i Dell Data Protection Virtual Edition
Résumé: Denne artikel indeholder oplysninger om sikkerhedssårbarheden Shell shock Bash Bug CVE-2014-6271, og hvordan den påvirker Dell Data Protection | Virtual Edition-software.
Symptômes
Berørte produkter:
- Dell Data Protection | Mobile Edition
Berørte versioner:
- v9.2 og tidligere
Test for denne sårbarhed ved at køre følgende kommando fra en bash shell-prompt:
env x='() { :;}; echo vulnerable' bash -c "echo this is a test"
Hvis ordet sårbar vises i outputtet, er maskinen sårbar over for udnyttelsen.
Selv med sårbarheden skal en angriber være i stand til at få adgang til en bestemt port på VE-serveren for at bruge udnyttelsen.
Det er bedste praksis, at Dell Data Protection | Virtual Edition-serveren er ikke internetvendt, men snarere proxytjenesterne bruges til internetvendte krav.
Hvis Dell-databeskyttelse | Virtual Edition står ikke over for internettet, ShellShock-problemet kunne ikke udnyttes uden for organisationen.
Cause
Ældre versioner af Dell Data Protection | Virtual Edition er modtagelige for en udnyttelse i bash shell, der er beskrevet i Ubuntu Security Notice USN-2362-1, almindeligvis refereret til som Shell Shock-sårbarheden.
Problemparametre:
- Dell-databeskyttelse | Virtual Edition-konsollen og SSH-serveren bruger bash-skallen, som kan udnyttes ved at sende efterfølgende kode til en bash-shell og få uautoriseret adgang til kommandomiljøet.
- Denne sårbarhed findes ikke i Dell Data Protection | PBA-software (Encryption Pre-Boot Authentication), som f.eks. administration af selvkrypterende drev (SED) eller HCA (Hardware Encryption Accelerator), der bruges til godkendelse af klienter.
Résolution
Problemet er løst i Dell Data Protection | Virtual Edition v9.3 og nyere.
Sådan løser du problemet:
- Åbn Virtual Edition-fjernskrivebordskonsollen.
- Vælg indstillingen Start Shell i hovedmenuen, og følg disse trin:
- Skriv kommandoen:
su ddpsupport - Tryk på <Enter>.
- Når du bliver bedt om det, skal du indtaste den adgangskode, der er angivet for
ddpsupportbruger. - Der er en opdateringsprompt, der starter med
ddpsupport@. - Skriv kommandoen:
sudo apt-get update- Denne kommando kontakter Ubuntu-opdateringsserverne via internettet og anmoder om de relevante opdateringer, der kræves.
- Skriv kommandoen:
sudo apt-get install bash
Når opdateringen er fuldført, skal du bekræfte, at opdateringen løste sårbarheden ved at teste igen.
env x='() { :;}; echo vulnerable' bash -c "echo this is a test"
Informations supplémentaires
Mere referencemateriale
CVE-2014-6271 på NIST-webstedet