Bash "Shell Shock Vulnerability" i Dell Data Protection Virtual Edition
Résumé: Denne artikkelen inneholder informasjon om sikkerhetsproblemet med Shell shock Bash Bug CVE-2014-6271 og hvordan det påvirker Dell Data Protection | Virtual Edition-programvare.
Symptômes
Berørte produkter:
- Dell Data Protection | Mobile Edition
Berørte versjoner:
- v9.2 og tidligere
Test for dette sikkerhetsproblemet ved å kjøre følgende kommando fra en ledetekst for bash-skallet:
env x='() { :;}; echo vulnerable' bash -c "echo this is a test"
Hvis ordet sårbar vises i utdataene, er maskinen sårbar for utnyttelsen.
Selv med sikkerhetsproblemet må angriperen ha tilgang til en bestemt port på VE-serveren for å kunne utnytte den.
Det beste er en praksis at Dell Data Protection | Virtual Edition-serveren er ikke rettet mot Internett, men proxy-tjenestene brukes til Internett-vendte krav.
Hvis Dell Data Protection | Virtual Edition er ikke rettet mot Internett. ShellShock-problemet kan ikke utnyttes utenfor organisasjonen.
Cause
Eldre versjoner av Dell Data Protection | Virtual Edition er utsatt for utnyttelse i bash-skallet som er beskrevet i sikkerhetsmerknaden for Ubuntu USN-2362-1, ofte referert til som sikkerhetsproblemet med skallsjokk.
Problemparametere:
- Dell Data Protection | Virtual Edition-konsoll og SSH-server bruker bash-skallet, som kan utnyttes ved å sende etterfølgende kode til et bash-skall og få uautorisert tilgang til kommandomiljøet.
- Dette sikkerhetsproblemet finnes ikke i Dell Data Protection | Kryptering før oppstartsgodkjenning (PBA), for eksempel administrasjon av selvkrypterende disk (SED) eller HCA (Hardware Encryption Accelerator) som brukes til godkjenning av klienter.
Résolution
Problemet er løst i Dell Data Protection | Virtual Edition v9.3 og nyere.
Slik løser du dette problemet:
- Åpne den eksterne skrivebordskonsollen for Virtual Edition.
- Velg alternativet Start skall fra hovedmenyen og følg disse trinnene:
- Skriv inn kommandoen:
su ddpsupport - Trykk på <Enter>-tasten.
- Når du blir bedt om det, skriver du inn passordet som er angitt for
ddpsupportbruker. - Det finnes en oppdateringsmelding som starter med
ddpsupport@. - Skriv inn kommandoen:
sudo apt-get update- Denne kommandoen kontakter Ubuntu-oppdateringsserverne ved hjelp av Internett og ber om de relevante oppdateringene som kreves.
- Skriv inn kommandoen:
sudo apt-get install bash
Når oppdateringen er fullført, kontrollerer du at oppdateringen løste sikkerhetsproblemet ved å teste på nytt.
env x='() { :;}; echo vulnerable' bash -c "echo this is a test"
Informations supplémentaires
Mer referansemateriale
CVE-2014-6271 på NIST-nettstedet