Dell Data Protection Virtual Edition — Luka „Shell Shock” w bash
Résumé: Ten artykuł zawiera informacje na temat luki w zabezpieczeniach CVE-2014-6271 „Shell Shock” i jej wpływu na oprogramowanie Dell Data Protection | Virtual Edition.
Symptômes
Dotyczy produktów:
- Dell Data Protection | Virtual Edition
Dotyczy wersji:
- v9.2 i wcześniejsze
Przetestuj tę lukę, uruchamiając następujące polecenie z wiersza poleceń powłoki bash:
env x='() { :;}; echo vulnerable' bash -c "echo this is a test"
Jeśli w danych wyjściowych pojawi się słowo „vulnerable”, oznacza to, że komputer jest narażony na atak.
Aby osoba atakująca mogła skorzystać z tej luki, wymagany jest dostęp do konkretnego portu serwera VE.
Zaleca się, aby serwer DDP | VE był niedostępny od strony Internetu. Do tego celu należy użyć usług proxy.
Jeśli Dell Data Protection | Virtual Edition jest niedostępny od strony Internetu, luka „ShellShock” nie może zostać wykorzystana poza organizacją.
Cause
Starsze wersje oprogramowania Dell Data Protection | Virtual Edition są podatne na ataki w powłoce bash — powszechnie nazywane „Luka Shell Shock” — opisane w powiadomieniu o zabezpieczeniach Ubuntu USN-2362-1.
Parametry problemu:
- Konsola Dell Data Protection | Virtual Edition i serwer SSH używają powłoki bash zawierającej lukę, którą można wykorzystać, przekazując kod końcowy do powłoki bash i uzyskując nieautoryzowany dostęp do środowiska poleceń.
- Luka ta nie występuje w uwierzytelnianiu przed rozruchem (PBA) oprogramowania Dell Data Protection | Encryption, np. Self-Encrypting Drive (SED) lub Hardware Encryption Accelerator (HCA), używanego do uwierzytelniania klientów.
Résolution
Problem został rozwiązany w Dell Data Protection | Virtual Edition w wersji 9.3 i nowszych.
Aby rozwiązać ten problem:
- Otwórz konsolę pulpitu zdalnego Virtual Edition.
- Wybierz opcję „Uruchom powłokę” z menu głównego i wykonaj następujące czynności:
- Wpisz polecenie:
su ddpsupport - Naciśnij klawisz Enter.
- Po wyświetleniu monitu wprowadź hasło ustawione dla użytkownika ddpsupport.
ddpsupport. - Zostanie wyświetlony monit o aktualizację, który zaczyna się od „ddpsupport@”.
ddpsupport@. - Wpisz polecenie:
sudo apt-get update- To polecenie kontaktuje się z serwerami aktualizacji systemu Ubuntu przy użyciu Internetu i wystawia żądanie o pobranie odpowiednich aktualizacji.
- Wpisz polecenie:
sudo apt-get install bash
Po zakończeniu aktualizacji potwierdź, że aktualizacja załatała lukę, ponownie wykonując testy.
env x='() { :;}; echo vulnerable' bash -c "echo this is a test"
Informations supplémentaires
Dodatkowe materiały referencyjne
CVE-2014-6271 na stronie internetowej NIST