Atenção Vulnerabilidade Bash [RESOLVIDO]

13. Re: Atenção Vulnerabilidade Bash [RESOLVIDO]

Israel Ziegler
ziegler.israel

(usa Outra)

Enviado em 26/09/2014 - 10:10h

renato_pacheco escreveu:
Bro, o problema não é traduzir, pq eu sei inglês. São questões técnicas mesmo q não entendi e não achei outro site q explicasse bem o problema.



Buenas Renato,

Seguinte ... dei uma papirada aqui e é o seguinte ...

env seta a variável e mete o parâmetro () {} blza!?

Dentro disso, tu pode colocar qqr coisa ...

env x='() { echo "lalala";}'

E a falha é a permissão dessa variável executar qualquer coisa arbitrariamente, tanto que em SOs com o bash já atualizado, ele não reconhece a variável x como exequível.

Ao meu leigo entender, é isso...



  


14. Re: Atenção Vulnerabilidade Bash [RESOLVIDO]

Renato Carneiro Pacheco
renato_pacheco

(usa Debian)

Enviado em 26/09/2014 - 10:55h

ziegler.israel escreveu:
...
E a falha é a permissão dessa variável executar qualquer coisa arbitrariamente, tanto que em SOs com o bash já atualizado, ele não reconhece a variável x como exequível.
...


Acho q era isso q eu não tava entendendo. A sintaxe eu já tinha entendido, mas não conseguia entender pq ele executava, mas essa era justamente a falha. Blz, valeu pela explicação.


15. Re: Atenção Vulnerabilidade Bash [RESOLVIDO]

euteste da silva
foxbit3r

(usa Solaris)

Enviado em 26/09/2014 - 12:02h

Fera!

Para quem acha tudo se resolve só com iptables ( netfilter ) é de deixar os cabelos em pé.

Logo isso estará disseminado em página com fundo preto e com caverinhas escrito: HackerBr, BrExploit e BrWhatever.. =D

Nada é 100% seguro, mas acho que tudo pode ficar pior quando o adm é irresponsável e sai colocando chmod 777 e cria conta no servidor ftp e samba sem definir um /bin/false.

Às vezes o adm tmb acaba sendo forçado a fazer isso por algum superior com conhecimentos inferior e que acha que aquela configuração é a certa, mesmo esse "superior" sendo um banana.

E até aplicação legadas que não podem se quer ter qualquer pacote GNU atualizado, pois muitas vezes a empresa q prestava o suporte nem existe mais.


Hacking é isso: Descobrir a falha e corriga-la.


Parabéns para o especialista Stéphane Schazelas e para RedHat.



16. Re: Atenção Vulnerabilidade Bash [RESOLVIDO]

Perfil removido
removido

(usa Nenhuma)

Enviado em 26/09/2014 - 12:52h

4C75636173 escreveu:

Bom dia a todos.

Dêem uma olhada nesse site, está bem explicado como verificar se o seu bash está vulnerável.

https://shellshocker.net/#systemtest


Eu testei e o 4.2 ta vulneravel!Vou ter que voltar pro 12.04 ¬¬ Maria


17. Re: Atenção Vulnerabilidade Bash [RESOLVIDO]

Perfil removido
removido

(usa Nenhuma)

Enviado em 26/09/2014 - 13:13h

bash --version

GNU bash, versão 4.3.11(1)-release (x86_64-pc-linux-gnu)
Copyright (C) 2013 Free Software Foundation, Inc.
Licença GPLv3+: GNU GPL versão 3 ou posterior <http://gnu.org/licenses/gpl.html>

This is free software; you are free to change and redistribute it.
There is NO WARRANTY, to the extent permitted by law.





01 02



Patrocínio

Site hospedado pelo provedor RedeHost.
Linux banner

Destaques

Artigos

Dicas

Tópicos

Top 10 do mês

Scripts