Bash-komentotulkin ShellShock-haavoittuvuus Dell Data Protection Virtual Editionissa

Résumé: Tämä artikkeli sisältää tietoja Bash-komentotulkin viassa CVE-2014-6271 mainitusta Shellshock-tietoturvaongelmasta ja sen vaikutuksesta Dell Data Protection | Virtual Edition -ohjelmistoon. ...

Cet article concerne Cet article ne concerne pas Cet article n’est associé à aucun produit spécifique. Toutes les versions du produit ne sont pas identifiées dans cet article.

Symptômes

Tuotteet, joita asia koskee:

  • Dell Data Protection | Virtual Edition

Versiot, joita asia koskee:

  • 9.2 ja aiemmat

Testaa tämän haavoittuvuuden varalta suorittamalla seuraava komento bash-komentotulkissa:

env x='() { :;}; echo vulnerable' bash -c "echo this is a test"

Jos tuloksessa on sana vulnerable, tietokone on altis tälle hyökkäykselle.

Vaikka tietokone olisikin haavoittuvainen, hyökkääjä tarvitsee lisäksi pääsyn tiettyyn VE-palvelimen porttiin voidakseen hyödyntää haavoittuvuutta.

Siksi on parasta, että DDP| VE -palvelin ei ole yhteydessä Internetiin, vaan siihen käytetään välityspalvelinta.

Jos Dell Data Protection | Virtual Edition ei ole yhteydessä Internetiin, ShellShock-ongelmaa ei voi käyttää hyväksi organisaation ulkopuolelta.

Cause

Vanhempien Dell Data Protection | Virtual Edition -versioiden bash-komentotulkkia voidaan käyttää hyväksi tavalla, joka kuvataan Ubuntu-tietoturvatiedotteessa USN-2362-1. Haavoittuvuudesta käytetään yleisesti nimitystä Shellshock-haavoittuvuus.

Ongelman parametrit:

  • Dell Data Protection | Virtual Edition -konsoli ja SSH-palvelin käyttävät bash-komentotulkkia, jota hyökkääjä voi käyttää hyväksi siirtämällä siihen koodia, minkä kautta hyökkääjä saa pääsyn komentoympäristöön.
  • Tämä haavoittuvuus ei ilmene Dell Data Protection | Encryptionin PBA (Pre-Boot Authentication) -ohjelmistoissa, kuten SED (Self-Encrypting Drive) -hallinnassa tai HCA (Hardware Encryption Accelerator) -ohjelmistossa, joiden avulla todennetaan työasemia.

Résolution

Ongelma on korjattu Dell Data Protection | Virtual Edition 9.3 -versioon ja uudempiin.

Ongelman korjaaminen:

  1. Avaa Virtual Edition -etätyöpöytäkonsoli.
  2. Valitse päävalikosta Launch Shell ja toimi seuraavasti:
  3. Kirjoita komento: su ddpsupport
  4. Paina Enter-näppäintä.
  5. Anna kehotettaessa ddpsupport-käyttäjälle määritetty salasana. ddpsupport Käyttäjä
  6. Näyttöön tulee päivityskehote, jonka alussa on ddpsupport@. ddpsupport@.
  7. Kirjoita komento: sudo apt-get update
    • Komento ottaa yhteyden Ubuntu-päivityspalvelimiin Internetin kautta ja pyytää tarvittavia päivityksiä.
  8. Kirjoita komento: sudo apt-get install bash

Kun päivitys on valmis, varmista uudella testauksella, että päivitys korjasi haavoittuvuuden.

Huomautus: Että sana haavoittuva ei ole komennon tuloksessa: env x='() { :;}; echo vulnerable' bash -c "echo this is a test"

Informations supplémentaires

Lisää viitemateriaalia

CVE-2014-6271 Tämä hyperlinkki johtaa Dell Technologiesin ulkopuoliseen sivustoon. NIST-sivustossa

Produits concernés

Dell Encryption
Propriétés de l’article
Numéro d’article: 000129498
Type d’article: Solution
Dernière modification: 26 août 2026
Version:  10
Trouvez des réponses à vos questions auprès d’autres utilisateurs Dell
Services de support
Vérifiez si votre appareil est couvert par les services de support.