คำถามติดแท็ก shellshock


7
ฉันจะแก้ไขความเสี่ยงด้านความปลอดภัยของ Shellshock ในการทดสอบ / เดเบียนได้อย่างไร
คำสั่งทดสอบ x='() { :;}; echo vulnerable' bash แสดงให้เห็นว่าการติดตั้งDebian 8 (Jessie) ของฉันมีความเสี่ยงแม้จะมีการปรับปรุงล่าสุด การวิจัยแสดงให้เห็นว่ามีแพทช์สำหรับความเสถียรและไม่เสถียร แต่การทดสอบนั้นไม่ได้รับการแก้ไข ฉันคิดว่าแพตช์จะทำการทดสอบในสองสามวัน แต่จริง ๆ แล้วมันดูน่ารังเกียจพอที่จะหวาดระแวงเกี่ยวกับ มีวิธีใดบ้างที่จะทำให้แพ็คเกจไม่เสถียรและติดตั้งโดยไม่ทำให้ระบบเสียหาย? การอัปเกรดเป็นแบบไม่เสถียรดูเหมือนจะทำให้เกิดปัญหามากกว่าที่จะแก้ได้ จากข้อมูลของ Bob มีช่องโหว่ของ Shellshock ที่สองซึ่งได้รับการแก้ไขในแพ็ตช์ที่สอง การทดสอบมันควรจะเป็น: env X='() { (a)=>\' bash -c "echo echo vuln"; [[ "$(cat echo)" == "vuln" ]] && echo "still vulnerable :(" แต่ฉันไม่มีทักษะเพียงพอในการทุบตีเพื่อหาว่ามันหมายถึงอะไรหรือทำไมมันเป็นปัญหา ไม่ว่าจะทำอะไรแปลก ๆ ซึ่งถูกป้องกันโดย bash_4.3-9.2_amd64.deb …

4
ฉันจะแก้ไขช่องโหว่ shellshock บนระบบ Ubuntu ที่ล้าสมัยที่ฉันไม่สามารถอัพเกรดได้อย่างไร
ฉันมีระบบที่จัดการจากระยะไกล (ห่างออกไป 2 เขต) ที่ใช้ Ubuntu 9.04, Jaunty ด้วยเหตุผลต่าง ๆ โดยส่วนใหญ่แล้วฉันมักจะพยายามอัพเกรดจากที่ไกล ๆ ฉันไม่สามารถอัพเกรดเป็นเวอร์ชั่นที่ใหม่กว่าได้ เห็นได้ชัดว่ามันไม่ได้รับการสนับสนุนอีกต่อไปและไม่มีแพทช์อย่างเป็นทางการ มีคำแนะนำเกี่ยวกับวิธีที่ฉันสามารถแก้ไขโค้ดและคอมไพล์ bash ตัวเองใหม่เพื่อลบช่องโหว่ shellshock หรือไม่
โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.