Pular para o conteúdo

Atenção Vulnerabilidade Bash [RESOLVIDO]

Responder tópico
  • Denunciar
  • Indicar
01 02

13. Re: Atenção Vulnerabilidade Bash [RESOLVIDO]

Enviado em 26/09/2014 - 10:10h

renato_pacheco escreveu:
Bro, o problema não é traduzir, pq eu sei inglês. São questões técnicas mesmo q não entendi e não achei outro site q explicasse bem o problema.
Buenas Renato,

Seguinte ... dei uma papirada aqui e é o seguinte ...

env seta a variável e mete o parâmetro () {} blza!?

Dentro disso, tu pode colocar qqr coisa ...

env x='() { echo "lalala";}'

E a falha é a permissão dessa variável executar qualquer coisa arbitrariamente, tanto que em SOs com o bash já atualizado, ele não reconhece a variável x como exequível.

Ao meu leigo entender, é isso...

Responder tópico

14. Re: Atenção Vulnerabilidade Bash [RESOLVIDO]

Enviado em 26/09/2014 - 10:55h

ziegler.israel escreveu:
...
E a falha é a permissão dessa variável executar qualquer coisa arbitrariamente, tanto que em SOs com o bash já atualizado, ele não reconhece a variável x como exequível.
...
Acho q era isso q eu não tava entendendo. A sintaxe eu já tinha entendido, mas não conseguia entender pq ele executava, mas essa era justamente a falha. Blz, valeu pela explicação.

15. Re: Atenção Vulnerabilidade Bash [RESOLVIDO]

Enviado em 26/09/2014 - 12:02h

Fera!

Para quem acha tudo se resolve só com iptables ( netfilter ) é de deixar os cabelos em pé.

Logo isso estará disseminado em página com fundo preto e com caverinhas escrito: HackerBr, BrExploit e BrWhatever.. =D

Nada é 100% seguro, mas acho que tudo pode ficar pior quando o adm é irresponsável e sai colocando chmod 777 e cria conta no servidor ftp e samba sem definir um /bin/false.

Às vezes o adm tmb acaba sendo forçado a fazer isso por algum superior com conhecimentos inferior e que acha que aquela configuração é a certa, mesmo esse "superior" sendo um banana.

E até aplicação legadas que não podem se quer ter qualquer pacote GNU atualizado, pois muitas vezes a empresa q prestava o suporte nem existe mais.


Hacking é isso: Descobrir a falha e corriga-la.


Parabéns para o especialista Stéphane Schazelas e para RedHat.

16. Re: Atenção Vulnerabilidade Bash [RESOLVIDO]

Enviado em 26/09/2014 - 12:52h

4C75636173 escreveu:

Bom dia a todos.

Dêem uma olhada nesse site, está bem explicado como verificar se o seu bash está vulnerável.

https://shellshocker.net/#systemtest
Eu testei e o 4.2 ta vulneravel!Vou ter que voltar pro 12.04 ¬¬ Maria

17. Re: Atenção Vulnerabilidade Bash [RESOLVIDO]

Enviado em 26/09/2014 - 13:13h

bash --version

GNU bash, versão 4.3.11(1)-release (x86_64-pc-linux-gnu)
Copyright (C) 2013 Free Software Foundation, Inc.
Licença GPLv3+: GNU GPL versão 3 ou posterior <http://gnu.org/licenses/gpl.html>;

This is free software; you are free to change and redistribute it.
There is NO WARRANTY, to the extent permitted by law.
01 02

Responder tópico

Responder tópico

Entre na sua conta para responder.

Fazer login para responder