"Vulnerabilidade de choque do shell" no bash do Dell Data Protection Virtual Edition
Résumé: Neste artigo, você encontra informações sobre a vulnerabilidade de segurança Shell shock Bash Bug (CVE-2014-6271) e sobre como ela afeta o software Dell Data Protection| Virtual Edition. ...
Symptômes
Produtos afetados:
- Dell Data Protection | Virtual Edition
Versões afetadas:
- v9.2 e anteriores
Teste essa vulnerabilidade executando o seguinte comando a partir de um prompt de shell bash:
env x='() { :;}; echo vulnerable' bash -c "echo this is a test"
Se a palavra "vulnerable" aparecer na saída, então a máquina está vulnerável à exploração.
Mesmo com a vulnerabilidade, um invasor precisa conseguir acessar uma porta específica no servidor VE para usar a exploração.
Uma prática recomendada é que o DDP| VE Server não fique voltado para a Internet e que, em vez disso, os serviços de proxy sejam usados para os requisitos que precisem de Internet.
Se o Dell Data Protection | Virtual Edition não estiver voltado para a Internet, a exploração relacionada ao problema "ShellShock" não poderá ser feita de fora da organização.
Cause
As versões mais antigas do Dell Data Protection | Virtual Edition estão suscetíveis a uma exploração no shell bash, normalmente mencionada como "Vulnerabilidade de choque do shell", que aparece descrita no aviso de segurança do Ubuntu USN-2362-1.
Parâmetros do problema:
- O console do Dell Data Protection | Virtual Edition e o servidor SSH usam o shell bash. Eles podem ser explorados durante a transmissão do código final para um shell bash adquirindo acesso não autorizado ao ambiente de comando.
- Essa vulnerabilidade não está presente no software de Autenticação de Pré-Inicialização (PBA) do Dell Data Protection | Encryption, como o gerenciamento de Unidades com Criptografia Automática (SEDs), nem no Hardware Encryption Accelerator (HCA) usado para autenticar clients.
Résolution
O problema foi resolvido no Dell Data Protection | Virtual Edition v9.3 e posterior.
Para solucionar esse problema:
- Abra o console da área de trabalho remota do Virtual Edition.
- No menu principal, selecione a opção "Launch Shell" e siga estas etapas:
- Digite o comando:
su ddpsupport - Pressione a tecla Enter.
- Quando solicitado, digite a senha definida para o
ddpsupport. - Você verá um prompt de atualização iniciado por "ddpsupport@".
ddpsupport@. - Digite o comando:
sudo apt-get update- Este comando entra em contato com os servidores de atualização do Ubuntu pela Internet e solicita as atualizações relevantes que são necessárias.
- Digite o comando:
sudo apt-get install bash
Após a conclusão da atualização, confirme se a atualização resolveu a vulnerabilidade testando novamente.
env x='() { :;}; echo vulnerable' bash -c "echo this is a test"
Informations supplémentaires
Outros materiais de referência
CVE-2014-6271 no site NIST