Was genau ist die Schwachstelle "Shellshock"?

522
FLGMwt

Kann jemand in Bezug auf den Shellshock-Fehler (auch bekannt als "bash-Fehler", CVE-2014-6271) erklären, wie diese Sicherheitsanfälligkeit funktioniert? Basierend auf dem Test in einigen Beiträgen (unten) sieht es aus wie eine Art Injektion mit Umgebungsvariablen, aber was genau passiert / tritt nicht auf, um dies zu verhindern?

$ env x='() { :;}; echo vulnerable' bash -c "echo this is a test" 
0
Helfen die Antworten auf diese Fragen (http://security.stackexchange.com/search?q=Shellshock)? Ramhound vor 9 Jahren 0
+1000 selbst ausgezeichnete Stapelwechselpunkte. Ich habe mich gefragt, warum SuperUser und ServerFault das Thema etwas beleuchten. Soll ich die Frage behalten oder löschen? Sec deckt es gut ab, aber unterschiedliche Standorte haben manchmal unterschiedliche Perspektiven bei der Beantwortung? FLGMwt vor 9 Jahren 1
Du willst eine ehrliche Antwort? Wenn Sie Ihre Antwort bereits gefunden haben, stimmen Sie diese Frage ab und beantworten Sie sie, und löschen Sie diese Frage. Ramhound vor 9 Jahren 1
@ Ramhound Ich stimme zu, aber vielleicht wird es uns erlauben, die unvermeidliche Flut anderer zu schließen, die als Duplikate auf unserem Weg waren. Raystafarian vor 9 Jahren 0
@Raystafarian - Wenn es nicht wert ist, zur Security.SE zu ziehen, warum sollten wir es behalten und ich glaube nicht, dass es so ist. Ramhound vor 9 Jahren 0
@ Ramhound erinnert sich gerade an den Vorfall http://superuser.com/questions/tagged/heartbleed. Ich glaube nicht, dass es hierher gehört, aber es kann verdreht werden, um zum Thema zu werden. Natürlich ist dies nicht mein Aufruf, nur eine Option da draußen zu werfen. Raystafarian vor 9 Jahren 0
@Raystafarian: Ich sehe keinen Grund, dass dieses Thema hier nicht Thema ist. Obwohl sicherheitsorientiert, ist es spezifisch für eine bestimmte Anwendung (in diesem Fall Bash), und Computersoftware ist für Super User explizit ein Thema. Tatsächlich könnten wir eine kanonische Frage und Antwort verwenden, die Shellshock beschreibt, also habe ich es markiert [Community-faq-vorgeschlagen]. bwDraco vor 9 Jahren 1

0 Antworten auf die Frage