Bash "Shell Shock Vulnerability" in de Dell Data Protection Virtual Edition
Résumé: Dit artikel bevat informatie over het beveiligingslek met betrekking tot de Shell shock Bash-bug CVE-2014-6271 en hoe dit van invloed is op de Dell Data Protection | Virtual Edition-software. ...
Symptômes
Betreffende producten:
- Dell Data Protection | Mobile Edition
Betreffende versies:
- v9.2 en lager
Test op dit beveiligingslek door de volgende opdracht uit te voeren vanuit een bash-shellprompt:
env x='() { :;}; echo vulnerable' bash -c "echo this is a test"
Als het woord kwetsbaar in de uitvoer voorkomt, is de machine kwetsbaar voor de exploit.
Zelfs met het beveiligingslek moet een aanvaller toegang hebben tot een specifieke poort op de VE-server om de exploit te kunnen gebruiken.
Het is het beste dat de Dell Data Protection | Virtual Edition-server is niet gericht op internet, maar de proxyservices worden gebruikt voor vereisten voor internetverbinding.
Als Dell Data Protection | Virtual Edition is niet gericht op internet, het ShellShock-probleem kan niet buiten de organisatie worden uitgebuit.
Cause
Oudere versies van Dell Data Protection | Virtual Edition is gevoelig voor een exploit in de bash-shell die wordt beschreven in Ubuntu-beveiligingskennisgeving USN-2362-1, ook wel het beveiligingslek met betrekking tot shellshock genoemd.
Parameters probleem:
- Dell Data Protection | De Virtual Edition-console en SSH-server maakt gebruik van de bash-shell, die kan worden misbruikt door trailing-code door te geven aan een bash-shell en ongeoorloofde toegang te krijgen tot de opdrachtomgeving.
- Dit beveiligingslek is niet aanwezig in de Dell Data Protection | PBA-software (Encryption Pre-Boot Authentication), zoals SED (Self-Encrypting Drive), noch Hardware Encryption Accelerator (HCA) die wordt gebruikt voor de verificatie van clients.
Résolution
Het probleem is opgelost in Dell Data Protection | Virtual Edition v9.3 en hoger.
U kunt dit als volgt oplossen:
- Open de Virtual Edition Remote Desktop console.
- Kies de optie Shell starten in het hoofdmenu en volg deze stappen:
- Typ de opdracht:
su ddpsupport - Druk op de <Enter>-toets.
- Voer desgevraagd het wachtwoord in dat is ingesteld voor de
ddpsupportgebruiker. - Er is een updateprompt die begint met
ddpsupport@. - Typ de opdracht:
sudo apt-get update- Deze opdracht neemt contact op met de Ubuntu-updateservers via internet en vraagt de relevante updates op.
- Typ de opdracht:
sudo apt-get install bash
Nadat de update is voltooid, controleert u of de update het beveiligingslek heeft opgelost door opnieuw te testen.
env x='() { :;}; echo vulnerable' bash -c "echo this is a test"
Informations supplémentaires
Meer referentiemateriaal
CVE-2014-6271 op de website van NIST