Bash «Shell Shock Vulnerability» у Dell Data Protection Virtual Edition
Résumé: Ця стаття містить інформацію про вразливість безпеки Shell shock Bash Bug CVE-2014-6271 та те, як вона впливає на захист даних Dell | Програмне забезпечення Virtual Edition.
Symptômes
Уражені продукти:
- Захист даних Dell | Віртуальне видання
Впливові версії:
- v9.2 і раніше
Перевірте цю вразливість, виконавши наступну команду з bash-shell-prompt:
env x='() { :;}; echo vulnerable' bash -c "echo this is a test"
Якщо слово «вразливий » з'являється у вихідному випадку, то машина вразлива до експлойту.
Навіть за наявності вразливості зловмисник повинен мати доступ до конкретного порту на сервері VE, щоб використати експлойт.
Найкращою практикою є те, що Dell Data Protection | Сервер Virtual Edition не орієнтований на Інтернет, а використовує проксі-сервіси для виконання вимог до Інтернету.
Якщо Dell Data Protection | Virtual Edition не орієнтована на Інтернет, проблема ShellShock не могла бути використана поза організацією.
Cause
Старі версії Dell Data Protection | Virtual Edition вразливі до експлойту в bash-shell, описаному в Ubuntu Security Notice USN-2362-1, який зазвичай називають вразливістю Shell Shock.
Параметри випуску:
- Захист даних Dell | Консоль Virtual Edition і SSH-сервер використовують bash-оболонку, яку можна використати, передаючи кінцевий код bash-shell і отримуючи несанкціонований доступ до командного середовища.
- Ця вразливість відсутня у Dell Data Protection | Програмне забезпечення для передзавантаження аутентифікації (PBA) шифрування, таке як управління самозашифровуючим диском (SED) або апаратний прискорювач шифрування (HCA), яке використовується для автентифікації клієнтів.
Résolution
Проблему було вирішено у Dell Data Protection | Virtual Edition v9.3 і новіші.
Щоб виправити цю проблему:
- Відкрийте консоль віддаленого робочого столу Virtual Edition.
- Виберіть опцію Launch Shell у головному меню та виконайте такі кроки:
- Введіть команду:
su ddpsupport - Натисніть клавішу Enter.
- Коли запитуєте, введіть набір пароля для
ddpsupportКористувачі - Є запит оновлення, який починається з
ddpsupport@. - Введіть команду:
sudo apt-get update- Ця команда зв'язується з серверами оновлень Ubuntu через Інтернет і запитує відповідні оновлення.
- Введіть команду:
sudo apt-get install bash
Після завершення оновлення переконайтеся, що оновлення усунуло вразливість, повторно протестуючи.
env x='() { :;}; echo vulnerable' bash -c "echo this is a test"
Informations supplémentaires
Більше довідкових матеріалів
CVE-2014-6271 на сайті NIST