<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Критическая уязвимость в bash, которая может привести к удал...</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/99034.html</link>
    <description>В командном интерпретаторе Bash выявлена (https://securityblog.redhat.com/2014/09/24/bash-specially-crafted-environment-variables-code-injection-attack/) опасная уязвимость (CVE-2014-6271), позволяющая организовать выполнение кода в контексте другого сеанса bash. Проблема вызвана недоработкой в организации экспорта переменных окружения и shell-функций  в другие экземпляры bash, что приводит к выполнению блоков кода из специально оформленных переменных окружения, полученных от других процессов. Во многих типовых конфигурация уязвимость может быть эксплуатирована по сети, если bash указан в качестве системного shell-интерпретатора. В том числе могут быть атакованы CGI-скрипты и конфигурации OpenSSH.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Текущие версии bash используют переменные окружения в том числе для экспорта функций, при этом если в переменной содержит &quot;() &#123;&quot;, то её содержимое воспринимается как функция. Из-за ошибки, после завершения тела функции, обработка продолжается и после символа &quot;&#125;&quot;. Если после функции указана команда, то bash вып</description>

<item>
    <title>Критическая уязвимость в bash, которая может привести к удал... (Аноним)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/99034.html#169</link>
    <pubDate>Fri, 07 Nov 2014 12:32:15 GMT</pubDate>
    <description>Люди, не могу найти пример удаленного использования.&lt;br&gt;Вот у меня bash старый и локально тест уязвимости проходит.&lt;br&gt;А вот как &quot;по сети&quot; сделать?&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в bash, которая может привести к удал... (XoRe)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/99034.html#168</link>
    <pubDate>Sat, 04 Oct 2014 08:49:42 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Что ви знаете про CGI?&lt;br&gt;&amp;gt; Древний и бестолковый протокол, который должен умереть жестокой смертью.&lt;br&gt;&lt;br&gt;Ну вот пока все шаред хостинги переползут с него на fastcgi и uwsgi, будут DDoS ботнеты.&lt;br&gt;Казалось бы, дыра у них, а DDoS - у вас.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в bash, которая может привести к удал... (XoRe)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/99034.html#167</link>
    <pubDate>Sat, 04 Oct 2014 08:47:59 GMT</pubDate>
    <description>&amp;gt;&amp;gt;в локалке &lt;br&gt;&amp;gt;&amp;gt;DHCP сервер &lt;br&gt;&amp;gt;&amp;gt;когда провайдер отрубит).&lt;br&gt;&amp;gt; Садись, два. //Ох, чего-то препод из меня...&lt;br&gt;&lt;br&gt;Ничего, это уже давно так - кто-то умеет, а кто-то преподает)&lt;br&gt;Или вы думаете, что по всей России в локалках стоят умные свичи, которые автоматом гасят порт, если замечают DHCP-серверные пакетики?&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в bash, которая может привести к... (arisu)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/99034.html#166</link>
    <pubDate>Thu, 02 Oct 2014 05:58:34 GMT</pubDate>
    <description>&amp;gt;&amp;gt; глупость, которую изначально не надо было делать, но увы&amp;#8230; &lt;br&gt;&amp;gt; Я тебе, как умнику записному скажу: в субшел определённые функции по любому &lt;br&gt;&amp;gt; _нужно как-то передавать.&lt;br&gt;&lt;br&gt;&amp;#8230;и делать это через envvars было глупо.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в bash, которая может привести к... (Andrey Mitrofanov)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/99034.html#165</link>
    <pubDate>Thu, 02 Oct 2014 05:52:03 GMT</pubDate>
    <description>&amp;gt; глупость, которую изначально не надо было делать, но увы&amp;#8230; &lt;br&gt;&lt;br&gt;Я тебе, как умнику записному скажу: в субшел определённые функции по любому _нужно как-то передавать. Если не окружение, но shmem, dbus (разбудите ленарта!), пайп(??). Если немног подумать, то разделения прав, авторизации или ещё какой безопасности там всё одно не будет никогда, шелы-то одинаково правные (да, изобретатели selinux-ов и seccomp-ов это рашат, да-да; саммоню изена со стягом jvm!). Хотя, может быть, не было бы исполнения кода с dhcp/openssh. Поди знай...&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в bash, которая может привести к... (arisu)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/99034.html#164</link>
    <pubDate>Thu, 02 Oct 2014 04:21:29 GMT</pubDate>
    <description>глупость, которую изначально не надо было делать, но увы&amp;#8230;&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в bash, которая может привести к удал... (Аноним)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/99034.html#163</link>
    <pubDate>Thu, 02 Oct 2014 03:54:11 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Вроде пофиксили наконец.&lt;br&gt;&amp;gt; А скрипты, переставшие работать, вы тоже все пофиксили?&lt;br&gt;&lt;br&gt;Покажите хоть один применяемый обиходе скрипт, в котором используется экспорт функций через переменные окружения ? Это давно всеми забытый bash-изм.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в bash, которая может привести к... (arisu)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/99034.html#162</link>
    <pubDate>Thu, 02 Oct 2014 03:47:38 GMT</pubDate>
    <description>&amp;gt; А что ты им предлагаешь выдавать? restricted shell? А он у вас &lt;br&gt;&amp;gt; в пингвинусах е?&lt;br&gt;&lt;br&gt;прикинь, есть. но лично тебе его использовать запрещено.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в bash, которая может привести к... (arisu)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/99034.html#161</link>
    <pubDate>Thu, 02 Oct 2014 03:45:42 GMT</pubDate>
    <description>&amp;gt; Эй, умник! А ты примерно представляешь себе, сколько скриптов перестанет враз работать? &lt;br&gt;&lt;br&gt;ну, ты же нам расскажешь, правда? то, что ты единственный свой скрипт с &amp;#171;приветмиром&amp;#187; заставил работать только с пятого раза, когда сосед по парте помог &amp;#8212; это в данном случае неважно. главное &amp;#8212; ты Эксперт!&lt;br&gt;</description>
</item>

</channel>
</rss>
