“Vulnerabilidad de impacto del shell" bash en Dell Data Protection Virtual Edition
Résumé: En este artículo, se proporciona información sobre la vulnerabilidad de seguridad del error de impacto del shell bash CVE-2014-6271 y cómo afecta al software Dell Data Protection | Virtual Edition. ...
Symptômes
Productos afectados:
- Dell Data Protection | Virtual Edition
Versiones afectadas:
- v9.2 y versiones anteriores
Ejecute el siguiente comando desde un símbolo del sistema del shell bash para probar esta vulnerabilidad:
env x='() { :;}; echo vulnerable' bash -c "echo this is a test"
Si aparece la palabra "vulnerable" en la salida, significa que la máquina es susceptible a la vulnerabilidad.
Incluso teniendo esta vulnerabilidad, un atacante debe poder acceder a un puerto específico en el servidor VE para utilizarla.
Es una práctica recomendada que el servidor DDP| VE no esté en contacto directo con Internet, sino que se utilicen servicios proxy para cumplir con los requisitos que exijan de contacto con Internet.
Si Dell Data Protection | Virtual Edition no está en contacto directo con Internet, será imposible que el problema “impacto del shell” se pueda aprovechar desde fuera de la organización.
Cause
Las versiones anteriores de Dell Data Protection | Virtual Edition son susceptibles a una vulnerabilidad de seguridad en el shell bash que se describe en el Aviso de seguridad de Ubuntu USN-2362-1, al que se suele hacer referencia como "Vulnerabilidad de impacto del shell".
Parámetros del problema:
- La consola de Dell Data Protection | Virtual Edition y el servidor SSH utilizan el shell bash, el que se puede vulnerar mediante el paso de código a un shell bash para obtener acceso no autorizado al entorno de comandos.
- La vulnarabilidad no está presente en el software Dell Data Protection | Encryption Pre-Boot Authentication (PBA), como la administración de Self-Encryption Drive (SED) o Hardware Encryption Accelerator (HCA) que se usa para la autenticación de clientes.
Résolution
El problema se resolvió en Dell Data Protection | Virtual Edition v9.3 y versiones posteriores.
Para corregir este problema:
- Abra la consola de escritorio remoto de Virtual Edition.
- Seleccione la opción "Launch Shell" en el menú principal y siga estos pasos:
- Escriba el comando:
su ddpsupport - Presione la tecla Intro.
- Cuando se le solicite, ingrese la contraseña configurada para el
ddpsupportusuario. - Habrá un indicador de actualización que comienza con "ddpsupport@".
ddpsupport@. - Escriba el comando:
sudo apt-get update- Este comando se comunica con los servidores de actualización de Ubuntu mediante Internet y solicita las actualizaciones pertinentes necesarias.
- Escriba el comando:
sudo apt-get install bash
Una vez finalizada la actualización, confirme que esta haya resuelto la vulnerabilidad mediante una nueva prueba.
env x='() { :;}; echo vulnerable' bash -c "echo this is a test"
Informations supplémentaires
Más material de referencia
CVE-2014-6271 en el sitio web de NIST