Bash "Shell Shock Vulnerability" in de Dell Data Protection Virtual Edition

Résumé: Dit artikel bevat informatie over het beveiligingslek met betrekking tot de Shell shock Bash-bug CVE-2014-6271 en hoe dit van invloed is op de Dell Data Protection | Virtual Edition-software. ...

Cet article concerne Cet article ne concerne pas Cet article n’est associé à aucun produit spécifique. Toutes les versions du produit ne sont pas identifiées dans cet article.

Symptômes

Betreffende producten:

  • Dell Data Protection | Mobile Edition

Betreffende versies:

  • v9.2 en lager

Test op dit beveiligingslek door de volgende opdracht uit te voeren vanuit een bash-shellprompt:

env x='() { :;}; echo vulnerable' bash -c "echo this is a test"

Als het woord kwetsbaar in de uitvoer voorkomt, is de machine kwetsbaar voor de exploit.

Zelfs met het beveiligingslek moet een aanvaller toegang hebben tot een specifieke poort op de VE-server om de exploit te kunnen gebruiken.

Het is het beste dat de Dell Data Protection | Virtual Edition-server is niet gericht op internet, maar de proxyservices worden gebruikt voor vereisten voor internetverbinding.

Als Dell Data Protection | Virtual Edition is niet gericht op internet, het ShellShock-probleem kan niet buiten de organisatie worden uitgebuit.

Cause

Oudere versies van Dell Data Protection | Virtual Edition is gevoelig voor een exploit in de bash-shell die wordt beschreven in Ubuntu-beveiligingskennisgeving USN-2362-1, ook wel het beveiligingslek met betrekking tot shellshock genoemd.

Parameters probleem:

  • Dell Data Protection | De Virtual Edition-console en SSH-server maakt gebruik van de bash-shell, die kan worden misbruikt door trailing-code door te geven aan een bash-shell en ongeoorloofde toegang te krijgen tot de opdrachtomgeving.
  • Dit beveiligingslek is niet aanwezig in de Dell Data Protection | PBA-software (Encryption Pre-Boot Authentication), zoals SED (Self-Encrypting Drive), noch Hardware Encryption Accelerator (HCA) die wordt gebruikt voor de verificatie van clients.

Résolution

Het probleem is opgelost in Dell Data Protection | Virtual Edition v9.3 en hoger.

U kunt dit als volgt oplossen:

  1. Open de Virtual Edition Remote Desktop console.
  2. Kies de optie Shell starten in het hoofdmenu en volg deze stappen:
  3. Typ de opdracht: su ddpsupport
  4. Druk op de <Enter>-toets.
  5. Voer desgevraagd het wachtwoord in dat is ingesteld voor de ddpsupport gebruiker.
  6. Er is een updateprompt die begint met ddpsupport@.
  7. Typ de opdracht: sudo apt-get update
    • Deze opdracht neemt contact op met de Ubuntu-updateservers via internet en vraagt de relevante updates op.
  8. Typ de opdracht: sudo apt-get install bash

Nadat de update is voltooid, controleert u of de update het beveiligingslek heeft opgelost door opnieuw te testen.

Opmerking: Dat het woord kwetsbaar niet voorkomt in de uitvoer van het commando: env x='() { :;}; echo vulnerable' bash -c "echo this is a test"

Informations supplémentaires

Meer referentiemateriaal

CVE-2014-6271 Deze hyperlink leidt u naar een website buiten Dell Technologies. op de website van NIST

Produits concernés

Dell Encryption
Propriétés de l’article
Numéro d’article: 000129498
Type d’article: Solution
Dernière modification: 26 août 2026
Version:  10
Trouvez des réponses à vos questions auprès d’autres utilisateurs Dell
Services de support
Vérifiez si votre appareil est couvert par les services de support.