【漏洞公告】CVE-2014-6271:Linux Bash远程可执行漏洞

赞赏 2017-09-28

2014年9月24日,Linux操作系统自带软件bash爆出了一个高危漏洞-bash远程命令执行漏洞,CVE编号为: CVE-2014-6271。
bash是Linux用户广泛使用的一款用于控制命令提示符工具,导致该漏洞影响范围甚广。同时,当HTTP服务开放CGI服务或其他地方引用bash时可直接导致远程命令执行漏洞。主要影响系统为ubuntu centos debian suse readhat等主流linux操作系统。


漏洞危害主要影响基于bash开放的服务、程序。当网站利用CGI执行bash后可导致攻击者远程执行系统命令,从而可以利用系统命令反弹shell之后进行内网渗透、挂马、篡改主页、脱库等行为,存在高安全风险。

阿里云提示您关注并尽快自查和修复,具体详情如下:


漏洞编号:

CVE-2014-6271

漏洞名称:

Linux Bash远程可执行漏洞

官方评级:

高危

漏洞描述:

该漏洞源于你调用的bash shell之前创建的特殊的环境变量,这些变量可以包含代码,同时会被bash执行。

漏洞利用条件和方式:

远程利用

漏洞影响范围:

所有安装GNU bash 版本小于或者等于4.3的Linux操作系统。

漏洞检测:

漏洞检测命令:

env x=’() { :;}; echo vulnerable’ bash -c "echo this is a test" 

如果返回显示有“vulnerable” ,表示存在漏洞,如果没有,则表示没有漏洞。

修复前输出:vulnerablethis is a test

使用修补方案修复后:

bash: warning: x: ignoring function definition attempt 
bash: error importing function definition for `x’ 
this is a test

特别提示:该检测方式不会对业务造成任何影响,如果您的脚本使用以上方式定义环境变量,修复后您的脚本执行会报错。


漏洞修复建议(或缓解措施):

注:请您根据Linux版本选择您需要修复的命令, 为了防止意外情况发生,建议您执行命令前先对Linux服务器系统盘打个快照,如果万一出现升级影响您服务器使用情况,可以通过回滚系统盘快照解决。

  • Centos & Redhat:

yum -y update bash

  • Ubuntu:

sudo apt-get update && sudo apt-get install bash

运行以后再运行上边的代码会提示:

bash: warning: x: ignoring function definition attempt
bash: error importing function definition for `x'
hello
  • Debian:

apt-get -y install —only-upgrade bash

提示:强烈建议在做升级前进行快照备份,防止出现意外。


情报来源:

登陆后阅读全文
阅读 3960 赞赏 1 有用 14 没用 0 收藏 0 分享

   



0 条留言

阿里云的头像

阿里云

为了无法计算的价值

相关文章

bash 执行 shell 脚本提示 ll: command not found

云服务器 ECS linux 如何更改系统默认 Shell

SSH 连接时出现如下错误:pam_limits(sshd:session):could not sent limit

Linux下通过 rm -f 删除大量文件时报错:Argument list too long

YUM操作出错:Python-3.4.3: bad interpreter: Permission denied

Linux下执行 ls 查询命令报错:command not found

谁敢在我电脑上放这个脚本,我杀了他

安全组设置允许SSH登录到 Linux 实例

Linux 流控原理,实现,及实例

Linux 如何使用 kpartx 命令读取分区表信息

有料推荐

这世界欠我一个这样的老公!

高校学生模仿“世界名画”摆拍,可以说是戏精本精了

iPhone X 跌破发行价,苏宁200亿入股恒大 | 财经日日评

果然是高手!这次在日本,特朗普竹杠敲得不是一般狠

资深黄牛现身说法:iPhone X价格秒变不停,就像炒股一样

长一样的双胞胎也能识别?蚂蚁金服发布「眼纹识别」技术

苏联是怎么被阿富汗拖垮的?

美团或入局「分时租赁」共享汽车,王兴要大笔投入「泛出行」领域了? | 36氪独家

你或许被“一盘番茄炒蛋”刷屏了,但有人辛酸,有人质疑

iPhone X发售前夜,黄牛与苹果公司的不安

他的文章

阿里云对象存储OSS的服务等级协议进行更新

【漏洞公告】CVE-2014-6271:Linux Bash远程可执行漏洞

阿里云ECS产品域名备案策略调整通知

手机扫一扫
分享文章