Bash "Shell Shock Vulnerability" i Dell Data Protection Virtual Edition
Résumé: Den här artikeln innehåller information om säkerhetsproblemet med Shell shock Bash Bug CVE-2014-6271 och hur det påverkar Dell Data Protection | Virtual Edition-programvara.
Symptômes
Berörda produkter:
- Dell Data Protection | Mobile Edition
Berörda versioner:
- v9.2 och tidigare
Testa det här säkerhetsproblemet genom att köra följande kommando från en bash-gränssnittsprompt:
env x='() { :;}; echo vulnerable' bash -c "echo this is a test"
Om ordet sårbar visas i utdata är datorn sårbar för exploateringen.
Även med sårbarheten måste en angripare kunna komma åt en specifik port på VE-servern för att kunna använda exploateringen.
Det är bästa praxis att Dell Data Protection | Virtual Edition-servern är inte riktad mot Internet, utan proxytjänsterna används för krav som är riktade mot Internet.
Om Dell Data Protection | Virtual Edition är inte internetriktad, ShellShock-problemet kunde inte utnyttjas utanför organisationen.
Cause
Äldre versioner av Dell Data Protection | Virtual Edition är mottagliga för en sårbarhet i bash-gränssnittet som beskrivs i Ubuntus säkerhetsmeddelande USN-2362-1, vanligtvis kallat Shell Shock Vulnerability.
Problemparametrar:
- Dells dataskydd | Virtual Edition-konsolen och SSH-servern använder bash-gränssnittet, som kan utnyttjas genom att skicka efterföljande kod till ett bash-gränssnitt och få obehörig åtkomst till kommandomiljön.
- Det här säkerhetsproblemet finns inte i Dell Data Protection | PBA-programvara (Encryption Pre-Boot Authentication), till exempel SED-hantering (Self-Encrypting Drive) eller HCA (Hardware Encryption Accelerator) som används för autentisering av klienter.
Résolution
Problemet har lösts i Dell Data Protection | Virtual Edition v9.3 och senare.
Så här åtgärdar du problemet:
- Öppna Virtual Edition-konsolen för fjärrskrivbord.
- Välj den Starta Shell alternativet från huvudmenyn och följ dessa steg:
- Skriv kommandot:
su ddpsupport - Tryck på <Retur>.
- När du uppmanas till det anger du lösenordet som ställts in för
ddpsupportAnvändare - Det finns en uppdateringsprompt som börjar med
ddpsupport@. - Skriv kommandot:
sudo apt-get update- Det här kommandot kontaktar Ubuntus uppdateringsservrar via Internet och begär de relevanta uppdateringar som krävs.
- Skriv kommandot:
sudo apt-get install bash
När uppdateringen är klar bekräftar du att uppdateringen löste säkerhetsproblemet genom att testa igen.
env x='() { :;}; echo vulnerable' bash -c "echo this is a test"
Informations supplémentaires
Mer referensmaterial
CVE-2014-6271 på NIST:s webbplats