Bash-komentotulkin ShellShock-haavoittuvuus Dell Data Protection Virtual Editionissa
Résumé: Tämä artikkeli sisältää tietoja Bash-komentotulkin viassa CVE-2014-6271 mainitusta Shellshock-tietoturvaongelmasta ja sen vaikutuksesta Dell Data Protection | Virtual Edition -ohjelmistoon. ...
Symptômes
Tuotteet, joita asia koskee:
- Dell Data Protection | Virtual Edition
Versiot, joita asia koskee:
- 9.2 ja aiemmat
Testaa tämän haavoittuvuuden varalta suorittamalla seuraava komento bash-komentotulkissa:
env x='() { :;}; echo vulnerable' bash -c "echo this is a test"
Jos tuloksessa on sana vulnerable, tietokone on altis tälle hyökkäykselle.
Vaikka tietokone olisikin haavoittuvainen, hyökkääjä tarvitsee lisäksi pääsyn tiettyyn VE-palvelimen porttiin voidakseen hyödyntää haavoittuvuutta.
Siksi on parasta, että DDP| VE -palvelin ei ole yhteydessä Internetiin, vaan siihen käytetään välityspalvelinta.
Jos Dell Data Protection | Virtual Edition ei ole yhteydessä Internetiin, ShellShock-ongelmaa ei voi käyttää hyväksi organisaation ulkopuolelta.
Cause
Vanhempien Dell Data Protection | Virtual Edition -versioiden bash-komentotulkkia voidaan käyttää hyväksi tavalla, joka kuvataan Ubuntu-tietoturvatiedotteessa USN-2362-1. Haavoittuvuudesta käytetään yleisesti nimitystä Shellshock-haavoittuvuus.
Ongelman parametrit:
- Dell Data Protection | Virtual Edition -konsoli ja SSH-palvelin käyttävät bash-komentotulkkia, jota hyökkääjä voi käyttää hyväksi siirtämällä siihen koodia, minkä kautta hyökkääjä saa pääsyn komentoympäristöön.
- Tämä haavoittuvuus ei ilmene Dell Data Protection | Encryptionin PBA (Pre-Boot Authentication) -ohjelmistoissa, kuten SED (Self-Encrypting Drive) -hallinnassa tai HCA (Hardware Encryption Accelerator) -ohjelmistossa, joiden avulla todennetaan työasemia.
Résolution
Ongelma on korjattu Dell Data Protection | Virtual Edition 9.3 -versioon ja uudempiin.
Ongelman korjaaminen:
- Avaa Virtual Edition -etätyöpöytäkonsoli.
- Valitse päävalikosta Launch Shell ja toimi seuraavasti:
- Kirjoita komento:
su ddpsupport - Paina Enter-näppäintä.
- Anna kehotettaessa ddpsupport-käyttäjälle määritetty salasana.
ddpsupportKäyttäjä - Näyttöön tulee päivityskehote, jonka alussa on ddpsupport@.
ddpsupport@. - Kirjoita komento:
sudo apt-get update- Komento ottaa yhteyden Ubuntu-päivityspalvelimiin Internetin kautta ja pyytää tarvittavia päivityksiä.
- Kirjoita komento:
sudo apt-get install bash
Kun päivitys on valmis, varmista uudella testauksella, että päivitys korjasi haavoittuvuuden.
env x='() { :;}; echo vulnerable' bash -c "echo this is a test"
Informations supplémentaires
Lisää viitemateriaalia
CVE-2014-6271 NIST-sivustossa