Apfelinsel

Mac-Software => Thema gestartet von: Florian am September 25, 2014, 23:15:43

Titel: Shell Shock bedroht Server
Beitrag von: Florian am September 25, 2014, 23:15:43
Ein Bug, der offensichtlich seit über 25 Jahren in der Bash-Shell besteht erlaubt die Ausführung jedweden Codes auf entsprechenden Servern. Das betrifft v.a. Webserver, auch die wenigen, die auf OS X laufen.
http://www.heise.de/newsticker/meldung/ShellShock-Standard-Unix-Shell-Bash-erlaubt-das-Ausfuehren-von-Schadcode-2403305.html

Nun wird fieberhaft gepatcht, ohne vollständige oder ganz ohne Wirkung (http://www.heise.de/newsticker/meldung/Bash-Luecke-ShellShock-ist-noch-nicht-ausgestanden-2403607.html). Von Apple stehen Stellungnahmen und Patches noch aus.

Router scheinen nicht betroffen, dafür einige Industrieanlagen, die erfahrungsgemäß sehr langsam oder gar nicht gepatcht werden.
Titel: Re: Shell Shock bedroht Server
Beitrag von: MacFlieger am September 26, 2014, 07:28:57
OK, in Enviromentvariablen können also Shellbefehle eingebaut werden.

Ich habe jetzt nur das Angriffsszenario noch nicht verstanden. Wie könnte auf welche Weise wo Schadcode injiziert werden? Und wie könnte der ausgenutzt werden?
Titel: Re: Shell Shock bedroht Server
Beitrag von: mbs am September 26, 2014, 08:51:05
Das größte Problem ist wohl, dass dieser Mechanismus so universell ist, dass man im Moment noch gar nicht verstanden hat, wo man das überall zu einem Angriff ausnutzen könnte.

Das Hauptszenario, das im Moment diskutiert wird, ist die Verwendung dieser Technik beim Aufruf von CGI-Skripten auf einem Apache-Webserver. Der 20 Jahre alte CGI-Standard und dessen übliche Implementation sieht vor, dass bestimmte Teile aus einem eingehenden HTTP-Request ungeprüft in Umgebungsvariablen übernommen werden und dann eine Kind-Shell mit diesen Variablen aufgerufen wird, die dann ihrerseits das CGI-Programm startet. Man braucht also bloß manipulierte HTTP-Anfragen an einen Apache zu schicken, auf dem CGI eingeschaltet ist und die User-Shell für dessen Benutzer-Account auf bash gesetzt ist.
Titel: Re: Shell Shock bedroht Server
Beitrag von: MacFlieger am September 26, 2014, 09:38:48
OK, danke.
Titel: Re: Shell Shock bedroht Server
Beitrag von: radneuerfinder am Oktober 02, 2014, 00:19:32
http://www.heise.de/security/meldung/Mac-OS-X-Bash-Update-gegen-ShellShock-2405325.html