Dell Data Protection Virtual Edition — Luka „Shell Shock” w bash

Résumé: Ten artykuł zawiera informacje na temat luki w zabezpieczeniach CVE-2014-6271 „Shell Shock” i jej wpływu na oprogramowanie Dell Data Protection | Virtual Edition.

Cet article concerne Cet article ne concerne pas Cet article n’est associé à aucun produit spécifique. Toutes les versions du produit ne sont pas identifiées dans cet article.

Symptômes

Dotyczy produktów:

  • Dell Data Protection | Virtual Edition

Dotyczy wersji:

  • v9.2 i wcześniejsze

Przetestuj tę lukę, uruchamiając następujące polecenie z wiersza poleceń powłoki bash:

env x='() { :;}; echo vulnerable' bash -c "echo this is a test"

Jeśli w danych wyjściowych pojawi się słowo „vulnerable”, oznacza to, że komputer jest narażony na atak.

Aby osoba atakująca mogła skorzystać z tej luki, wymagany jest dostęp do konkretnego portu serwera VE.

Zaleca się, aby serwer DDP | VE był niedostępny od strony Internetu. Do tego celu należy użyć usług proxy.

Jeśli Dell Data Protection | Virtual Edition jest niedostępny od strony Internetu, luka „ShellShock” nie może zostać wykorzystana poza organizacją.

Cause

Starsze wersje oprogramowania Dell Data Protection | Virtual Edition są podatne na ataki w powłoce bash — powszechnie nazywane „Luka Shell Shock” — opisane w powiadomieniu o zabezpieczeniach Ubuntu USN-2362-1.

Parametry problemu:

  • Konsola Dell Data Protection | Virtual Edition i serwer SSH używają powłoki bash zawierającej lukę, którą można wykorzystać, przekazując kod końcowy do powłoki bash i uzyskując nieautoryzowany dostęp do środowiska poleceń.
  • Luka ta nie występuje w uwierzytelnianiu przed rozruchem (PBA) oprogramowania Dell Data Protection | Encryption, np. Self-Encrypting Drive (SED) lub Hardware Encryption Accelerator (HCA), używanego do uwierzytelniania klientów.

Résolution

Problem został rozwiązany w Dell Data Protection | Virtual Edition w wersji 9.3 i nowszych.

Aby rozwiązać ten problem:

  1. Otwórz konsolę pulpitu zdalnego Virtual Edition.
  2. Wybierz opcję „Uruchom powłokę” z menu głównego i wykonaj następujące czynności:
  3. Wpisz polecenie: su ddpsupport
  4. Naciśnij klawisz Enter.
  5. Po wyświetleniu monitu wprowadź hasło ustawione dla użytkownika ddpsupport. ddpsupport .
  6. Zostanie wyświetlony monit o aktualizację, który zaczyna się od „ddpsupport@”. ddpsupport@.
  7. Wpisz polecenie: sudo apt-get update
    • To polecenie kontaktuje się z serwerami aktualizacji systemu Ubuntu przy użyciu Internetu i wystawia żądanie o pobranie odpowiednich aktualizacji.
  8. Wpisz polecenie: sudo apt-get install bash

Po zakończeniu aktualizacji potwierdź, że aktualizacja załatała lukę, ponownie wykonując testy.

Uwaga: Słowo "podatne " nie znajduje się w danych wyjściowych polecenia: env x='() { :;}; echo vulnerable' bash -c "echo this is a test"

Informations supplémentaires

Dodatkowe materiały referencyjne

CVE-2014-6271 Kliknięcie tego hiperłącza powoduje wyświetlenie strony spoza witryny Dell Technologies. na stronie internetowej NIST

Produits concernés

Dell Encryption
Propriétés de l’article
Numéro d’article: 000129498
Type d’article: Solution
Dernière modification: 26 août 2026
Version:  10
Trouvez des réponses à vos questions auprès d’autres utilisateurs Dell
Services de support
Vérifiez si votre appareil est couvert par les services de support.