译文为下:
*弗洛里安·韦默:
切特拉米,在GNU bash的上游维护者,将于近期发布官方上游补丁。
http://ftp.gnu.org/pub/gnu/bash/bash-3.0-patches/bash30-017
http://ftp.gnu.org/pub/gnu/bash/bash-3.1-patches/bash31-018
http://ftp.gnu.org/pub/gnu/bash/bash-3.2-patches/bash32-052
http://ftp.gnu.org/pub/gnu/bash/bash-4.0-patches/bash40-039
http://ftp.gnu.org/pub/gnu/bash/bash-4.1-patches/bash41-012
http://ftp.gnu.org/pub/gnu/bash/bash-4.2-patches/bash42-048
http://ftp.gnu.org/pub/gnu/bash/bash-4.3-patches/bash43-025
有人贴出了预先通知的大部分作为新闻的文章,所以在充分披露的利益,这是我们写的在非供应商(供应商也收到补丁):
Debian和其他GNU / Linux的厂商计划披露的关键,本周在bash远程利用的安全漏洞,相关到环境变量的处理。斯特凡Chazelas发现了它,和CVE-2014-6271已被分配给它。
目前的问题是在禁运(不公开),并收到此消息的礼貌用语的通知,因为我们假设你有基于网络的过滤功能,以便您可以在工作的方式来保护显著的客户。但是,您不应该尚未分配的IPS/ IDS特征,公开或客户。
目前,公开披露的定于周三,2014年9月24日14:00 UTC。我们不指望时间表改变,但是我们可以被迫修改。
该漏洞的技术细节如下。
Bash的支持导出不只是shell变量,也外壳函数对其他的bash实例,通过该过程的环境,以(间接)的子进程。当前bash的版本使用环境命名的函数名的函数定义变量,以“(){”,在变量值传播功能通过环境特征。该漏洞的原因处理函数定义后的bash不会停止;它继续解析并执行以下功能的shell命令定义。
例如,环境变量设置
VAR=(){忽略; }; / bin目录/ ID
将执行/ bin目录/ ID当环境导入庆典流程。 (该过程是在此时略微未定义状态。PATH变量可能尚未建立,而且是和bash可能崩溃执行/ bin目录/ ID后,但伤害已经发生,在此点。)
与一个任意名称的环境变量可以是事实,用作载体为包含恶意函数定义,尾随的命令使得这个漏洞尤为严重;它实现基于网络的开发。
到目前为止,HTTP请求的CGI脚本已被确定为主要的攻击向量。
一个典型的HTTP请求是这样的:
GET/路径?查询参数名称=查询参数值的HTTP/1.1
主持人:www.example.com
自定义:自定义页眉值
CGI规范所有部件映射到环境变量。随着阿帕奇的httpd,魔术字符串“(){”可以出现在这些地方:
*主机(“www.example.com”,为REMOTE_HOST)(在本例中“自定义报头值”,如HTTP_CUSTOM)*头值*服务器协议(“HTTP / 1.1”,作为SERVER_PROTOCOL)
嵌入在Authorization头中的用户名可以是一个向量好了,但相应的REMOTE_USER变量只有在设置用户名按照对应于一个已知的帐户身份验证配置,并接受一个配置魔弦显得有些不太可能。
此外,与其它的CGI实现方式中,请求方法(“GET”),路径(“/路径”)和查询字符串(“查询参数名称=查询的参数值”)可以是矢量,它是可以想象在“查询参数值”为好,甚至“查询参数名”。
另一种载体是OpenSSH的,无论是通过AcceptEnv变量,期限或SSH_ORIGINAL_COMMAND。涉及到不同的环境变量被设置其他载体增发方案的预期。
再次,请不要透露这个问题给客户或一般今日起至禁运已过期。
修复方法如下:
漏洞级别:非常严重
漏洞信息:
1.测试是否存在漏洞,执行以下命令:
env t='() { :;}; echo You are vulnerable.' bash -c "true"
如果显示You are vulnerable,很遗憾,必须立即打上安全补丁修复
2.修复漏洞办法:
Ubuntu or Debian 请执行
apt-get update
apt-get upgrade
RedHat, CentOS or Fedora 请执行
yum clean all
yum -y update bash
机房名称 | 机房介绍 | 是否推荐 |
---|---|---|
广州较场西路机房 | 中国电信5星级机房,华南骨干出口,广州市中心机房,交通便利,总带宽200G,为华南骨干出口。 | ![]() |
广州人民中路机房 | 中国电信3星级机房,超高速的20Gx2主备双线路带宽直接接入ChinaNET骨干层。 | ![]() |
广州天河科技园机房 | 天河软件园建中路4号,中国互联网应急中心机房,国家政府机关直属。多线接入骨干BGP线路。 | ![]() |
电子商务部广州机房 | 天河软件建业路上(科韵路)的国际电子商务中心大厦甲级写字楼内,机房环境一流。多线接入骨干BGP线路。 | ![]() |
广州电信加速器机房 | 位于广州市萝岗区开源大道1号企业加速器B1栋一楼,按照国际T3+及国标B+级标准建造,机房环境一流。多线接入骨干网。 | ![]() |
广州移动旗锐机房 | 广州科学城南翔二路1号旗锐数字科技园区内,属于第三方私立机房,现由移动运营,从粤西汇聚节点直连CMNET骨干网。 | ![]() |
广州移动南方基地机房 | 中国移动广州南方基地机房位于广州市天河软件园高塘大道333号,用于移动骨干网线路,是移动服务器托管优质机房。 | ![]() |
东莞电信道滘机房 | 中国电信4星级机房,总带宽320G,可提供电信和多线BGP线路,华南骨干机房,稳定高速,性价比高。 | ![]() |
东莞电信东城机房 | 中国电信4星级机房,总带宽320G,性价比高,可提供电信和多线BGP线路和200G集群硬件防火墙VIP防护。 | ![]() |
东莞电信樟木头机房 | 中国电信4星级机房,总带宽320G,可提供电信和多线BGP线路和100G集群硬件防火墙企业级防护。 | ![]() |
深圳互联港湾机房 | 深圳南山高新区中区软件大厦四楼,电信3星级机房,20G带宽接入骨干网络。 | ![]() |
深圳南山科兴机房 | 位于深圳市南山区科技园科苑路15号科兴科学园,3星级机房,可提供双线接入等业务。 | ![]() |
深圳百旺信机房 | 深圳市南山区西丽松白公路百旺信工业区A区(一区)一栋属于第三方机房,可提供双线接入等业务。 | ![]() |
佛山电信信息大厦机房 | 佛山市汾江南路35号电信佛山分公司信息大厦8-9层,是中国电信3星级机房,可提供双线接入等业务。 | ![]() |
中山电信火炬机房 | 机房位于中山市火炬区康乐大道47号电信3楼,是中国电信3星级机房,可提供双线接入等业务。 | ![]() |
江苏徐州电信机房 | 机房位于江苏徐州市新城区镜泊东路4号,徐州市档案馆东侧,是中国电信3星级机房,可提供双线接入等业务。 | ![]() |
江苏常州电信机房 | 机房位于江苏省常州市清凉路108号常州信息港,是中国电信4星级机房,可提供双线接入等业务。 | ![]() |
香港TKO机房 | 机房靠近香港交易所的数据中心位置和香港商业中心,拥有PCCW、GTT、Cogent、Telia、TATA、CT、CN2、CU线路。 | ![]() |
香港将军澳机房 | 机房在香港新界將軍澳工業邨駿昌街22號,与阿里云香港机房同属一栋楼,拥有多种线路接入。 | ![]() |
香港新世界机房 | 香港新世界机房的海底电缆系统遍布全球,能直接连接多个国家,免备案,服务器租用、云服务器等业务。 | ![]() |
香港NTT机房 | 香港NTT电讯机房,是一座专用数据中心,在香港大埔,免备案,提供服务器租用、VPS云服务器等业务。 | ![]() |
美国洛杉矶机房 | 位于美国洛杉矶,直连全球,是全球带宽最集中的地方,是外贸企业首选,该机房只提供服务器租用业务。 | ![]() |
美国加州DCS机房 | 位于美国加州,直连全球,是美国的华人机房,是外贸企业首选,该机房只提供服务器租用业务。 | ![]() |
美国圣何塞机房 | 位于美国圣何塞,紧邻科技中心-硅谷,直连全球,是外贸企业首选,该机房只提供服务器租用业务。 | ![]() |
韩国首尔KT机房 | 韩国首尔的江南区道谷洞数据中心,光纤直连电信(CN2)、移动、PCCW、NTT等网络核心骨干。 | ![]() |
台湾中华电信机房 | 台湾中华电信机房位于台湾台北市114内湖区瑞光路68号3楼,是台湾对外最重要的电信枢纽之一。 | ![]() |
菲律宾PLDT机房 | 菲律宾PLDT机房拥有PCCW、TATA、CT、CN2等线路接入,优化线路到中国大陆速度快,延迟低,网络稳定。 | ![]() |
¥99元/年起 网站空间 原价:199元
¥488/月起 物理机 原价:699元
¥580起 企业建站 原价:1999元起
迅恒专注于企业建站,海量精美网站风格模板供您选择!
迅恒是一家充满朝气蓬勃的互联网公司,坐落于羊城广州,拥有先进的管理理念,专业的技术团队。专注网站建设,为广大企业提供一站式企业建站服务。
帮您塑造行业品牌/企业品牌/产品品牌,快速缔造品牌美誉度
通过营销策划传播,快速提升网络知名度及曝光度
通过对企业平台软硬实力深度包装,塑造公信力,让客户更信任你
完善网站业务逻辑及在线客服沟通体系,快速提升询盘率及成交转化率
网络营销推广的第一步就是做一个属于自己的网站
做网站,为什么要选迅恒建站?
专业的设计团队、技术团队,为客户提供专业的技术服务支持
客户查验合格,提供源码交付/FTP信息。网站商业授权,避免产权纠纷
网站能够在CP+平板+手机+小程序 完美响应展示。
所有收费项公开透明,正规签订合同,合同清楚明确
提供网站个性化定制设计,拒绝千篇一律
我司与华为云/腾讯云长期合作,采用安全稳定服务器,保障网站安全稳定运行