Уязвимость Bash «Shell Shock Vulnerability» в Dell Data Protection Virtual Edition
Résumé: В этой статье представлена информация об уязвимости в системе безопасности Bash «Shell shock» CVE-2014-6271 и о том, как она влияет на программное обеспечение Dell Data Protection| Virtual Edition. ...
Symptômes
Затронутые продукты:
- Dell Data Protection | Virtual Edition
Затронутые версии:
- v9.2 и более ранние версии
Проверьте эту уязвимость, выполнив следующую команду из командной строки оболочки bash:
env x='() { :;}; echo vulnerable' bash -c "echo this is a test"
Если в выводе отображается слово «vulnerable» значит машина подвержена уязвимости.
Даже при наличии этой уязвимости злоумышленник должен получить доступ к определенному порту на сервере VE, чтобы воспользоваться уязвимостью.
Лучше всего для подключения к Интернету использовать не сервер DDP| VE, а прокси-сервисы.
Если Dell Data Protection | Virtual Edition не подключен к Интернету напрямую, то проблема «ShellShock» не может быть использована за пределами организации.
Cause
Более старые версии Dell Data Protection | Virtual Edition подвержены уязвимости в оболочке bash, описанной в уведомлении Ubuntu Security Notice USN-2362-1, которое обычно называют «Shell Shock Vulnerability».
Параметры проблемы:
- В консоли Dell Data Protection | Virtual Edition и на сервере SSH используется оболочка bash, которая может быть использована путем передачи хвостового кода в оболочку bash и получения несанкционированного доступа к командной среде.
- Эта уязвимость отсутствует в программном обеспечении для предзагрузочной аутентификации (PBA) Dell Data Protection | Encryption, таком как управление Self-Encrypting Drive (SED) или Hardware Encryption Accelerator (HCA), используемом для аутентификации клиентов.
Résolution
Проблема устранена в Dell Data Protection | Virtual Edition 9.3 и более поздних версиях.
Чтобы устранить эту проблему, выполните следующие действия.
- Откройте консоль удаленного рабочего стола Virtual Edition.
- Выберите опцию «Launch Shell» в главном меню и выполните следующие действия.
- Введите команду:
su ddpsupport - Нажмите клавишу Enter.
- При появлении запроса введите пароль, установленный для пользователя ddpsupport.
ddpsupport. - Появится запрос на обновление, который начинается с «dpsupport@».
ddpsupport@. - Введите команду:
sudo apt-get update- Эта команда связывается с серверами обновления Ubuntu через Интернет и запрашивает необходимые обновления.
- Введите команду:
sudo apt-get install bash
После завершения обновления убедитесь, что это обновление устранило уязвимость, повторив проверку.
env x='() { :;}; echo vulnerable' bash -c "echo this is a test"
Informations supplémentaires
Дополнительные справочные материалы
CVE-2014-6271 на сайте NIST