Forum

Florian

  • Zurück in der Zukunft
Shell Shock bedroht Server
September 25, 2014, 23:15:43
Ein Bug, der offensichtlich seit über 25 Jahren in der Bash-Shell besteht erlaubt die Ausführung jedweden Codes auf entsprechenden Servern. Das betrifft v.a. Webserver, auch die wenigen, die auf OS X laufen.
http://www.heise.de/newsticker/meldung/ShellShock-Standard-Unix-Shell-Bash-erlaubt-das-Ausfuehren-von-Schadcode-2403305.html

Nun wird fieberhaft gepatcht, ohne vollständige oder ganz ohne Wirkung. Von Apple stehen Stellungnahmen und Patches noch aus.

Router scheinen nicht betroffen, dafür einige Industrieanlagen, die erfahrungsgemäß sehr langsam oder gar nicht gepatcht werden.
_______
"If music be the food of love, play on!”
                         William Shakespeare
Re: Shell Shock bedroht Server
Antwort #1: September 26, 2014, 07:28:57
OK, in Enviromentvariablen können also Shellbefehle eingebaut werden.

Ich habe jetzt nur das Angriffsszenario noch nicht verstanden. Wie könnte auf welche Weise wo Schadcode injiziert werden? Und wie könnte der ausgenutzt werden?
_______
Was ist die Mehrheit? Mehrheit ist der Unsinn, Verstand ist stets bei wen´gen nur gewesen." -- Schiller

mbs

Re: Shell Shock bedroht Server
Antwort #2: September 26, 2014, 08:51:05
Das größte Problem ist wohl, dass dieser Mechanismus so universell ist, dass man im Moment noch gar nicht verstanden hat, wo man das überall zu einem Angriff ausnutzen könnte.

Das Hauptszenario, das im Moment diskutiert wird, ist die Verwendung dieser Technik beim Aufruf von CGI-Skripten auf einem Apache-Webserver. Der 20 Jahre alte CGI-Standard und dessen übliche Implementation sieht vor, dass bestimmte Teile aus einem eingehenden HTTP-Request ungeprüft in Umgebungsvariablen übernommen werden und dann eine Kind-Shell mit diesen Variablen aufgerufen wird, die dann ihrerseits das CGI-Programm startet. Man braucht also bloß manipulierte HTTP-Anfragen an einen Apache zu schicken, auf dem CGI eingeschaltet ist und die User-Shell für dessen Benutzer-Account auf bash gesetzt ist.
Re: Shell Shock bedroht Server
Antwort #3: September 26, 2014, 09:38:48
OK, danke.
_______
Was ist die Mehrheit? Mehrheit ist der Unsinn, Verstand ist stets bei wen´gen nur gewesen." -- Schiller