WikiDer > Shellshock (Softwarefehler)

Shellshock (softwarebug)
Das Shellshock-Logo, ähnlich dem Herzblutung-Logo

Neurose auch bekannt als Schlagtür oder Zentralprozessor-2014-6271[1], ist eine Familie von Softwarefehler in dem UnixbashSchale. Der Fehler wurde am 24. September 2014 bekannt gegeben. Aufgrund seiner Größe wird ein Vergleich mit dem Fehler angestellt Herzblutung.[1][2]

Hintergrund

Die Schwachstelle von Shellshock besteht darin, dass in betroffenen Versionen von Bash Code eingeschleust werden kann. Dies geschieht durch die Funktion "Funktionsexport", die Skripte in einer aktiven Instanz von Bash mit Untergebenen teilen kann. Diese Funktion wird ausgeführt, indem die Skripte innerhalb einer Tabelle kodiert werden, die von den verschiedenen Instanzen gemeinsam genutzt wird, d Liste der Umgebungsvariablen.

Gemeldete Schwachstellen

Der Betreuer von Bash wurde am 12. September 2014 vor dem Fehler gewarnt, woraufhin a Patch veröffentlicht. Einige Unternehmen waren bereits vor der Veröffentlichung des Fehlers am 24. September 2014 gewarnt worden. Nach dem Patch wurden weitere Schwachstellen entdeckt.[1]

CVE-2014-6271

Diese Version des Fehlers existierte von Version 1.13 bis Version 4.3 von Bash. Der Fehler kann mit dem folgenden Befehl getestet werden:[3]

und V X='() { :;}; Echo anfällig' bash -c 'hallo hallo'

In anfälligen Systemen zeigt der obige Befehl das Wort "vulnerable" an.

CVE-2014-6277

Entdeckt von Michal Zalewski.[4][5] Diese Sicherheitsanfälligkeit hängt mit der Interpretation von Jobbeschreibungen in Umgebungsvariablen durch Bash zusammen und könnte eine Segmentierungsfehler.

CVE-2014-6278

Auch von Michal Zalewski entdeckt. Diese Schwachstelle hängt auch mit der Interpretation von Jobbeschreibungen in Umgebungsvariablen durch Bash zusammen.

CVE-2014-7169

Am selben Tag, an dem die ursprüngliche Sicherheitslücke veröffentlicht wurde, entdeckte Tavis Ormandy einen ähnlichen Fehler, der mit dem folgenden Befehl getestet werden kann:[4]

und V X='() { (a)=>' bash -c "Echo-Datum"; Katze Echo

Auf einem anfälligen System führt dies den Befehl "date" aus und zeigt Datum und Uhrzeit an.

CVE-2014-7186

Dieser Fehler, entdeckt von Florian Weimer und Todd Sabin[6] wird verursacht durch a Pufferüberlauf im Bash-Parser-Code. Ein Beispiel für die Schwachstelle sieht so aus:

bash -c 'wahr <||Echo"CVE-2014-7186 verwundbar, redir_stack"

In diesem Beispiel werden mehrere "<

CVE-2014-7187

Auch von Florian Weimer gefunden, dieser hier aus mit einem fehler im Bash-Parser-Code ermöglicht einen Speicherzugriff außerhalb der Grenzen.