成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

為何修復(fù)Shellshock漏洞像打地鼠

安全 漏洞
GNU Bourne Again Shell(bash)的Shellshock漏洞影響了廣泛使用bash的Unix/Linux服務(wù)器,由于它允許遠(yuǎn)程執(zhí)行代碼獲得與系統(tǒng)管理員相同的 權(quán)限去控制系統(tǒng)而被認(rèn)為破壞力超過Heartbleed。而更糟糕的是,bash官方補(bǔ)丁沒有完全修復(fù)問題。

GNU Bourne Again Shell(bash)的Shellshock漏洞影響了廣泛使用bash的Unix/Linux服務(wù)器,由于它允許遠(yuǎn)程執(zhí)行代碼獲得與系統(tǒng)管理員相同的 權(quán)限去控制系統(tǒng)而被認(rèn)為破壞力超過Heartbleed。而更糟糕的是,bash官方補(bǔ)丁沒有完全修復(fù)問題。為何修復(fù)Shellshock漏洞就像打地鼠, 堵了一頭另一頭又冒出?Shellshock漏洞的工作原理是:攻擊者可以向任何使用bash交互的系統(tǒng)如Web服務(wù)器、Git版本控制系統(tǒng)和DHCP客 戶端發(fā)送請求,請求包含了以環(huán)境變量儲存的數(shù)據(jù)。

環(huán)境變量就像是操作系統(tǒng)的剪切板,儲存了幫助系統(tǒng)和軟件運(yùn)行的信息。在本案例中,攻擊者發(fā)送的請求是精心 構(gòu)造的,誘騙bash將其視為命令,bash像平常執(zhí)行良性腳本那樣執(zhí)行命令。這種欺騙bash的能力就是Shellshock漏洞。官方發(fā)布的補(bǔ)丁被發(fā) 現(xiàn)仍然存在相似的漏洞。

計(jì)算機(jī)科學(xué)家David A. Wheeler在 郵件列表上指出,bash的解析器存在許多漏洞,因?yàn)樗谠O(shè)計(jì)時(shí)就沒有考慮過安全性,除非它停止解析環(huán)境變量,否則修正就像是打地鼠。Wheeler建議 打上非官方的補(bǔ)丁修正bash,這些補(bǔ)丁會(huì)破壞向后兼容性。其中一個(gè)補(bǔ)丁來自德國計(jì)算機(jī)安全專家Florian Weimer,他的補(bǔ)丁為bash函數(shù)加入前綴,防止它們被指明為系統(tǒng)變量。另一個(gè)補(bǔ)丁來自NetBSD開發(fā)者Christos Zoulas博士,他的補(bǔ)丁只允許bash在收到明確請求時(shí)輸入環(huán)境變量,消除安全風(fēng)險(xiǎn)。

FreeBSD的bash實(shí)現(xiàn)則在最新的修正中默認(rèn)關(guān)閉了輸入功能。Wheeler等人相信,雖然破壞了向后兼容性,但不會(huì)影響太多的bash依賴系統(tǒng)。蘋果的OS X系統(tǒng)也存在Shellshock漏洞, 蘋果表示大部分用戶不會(huì)面臨風(fēng)險(xiǎn),只有配置了advanced UNIX services的用戶會(huì)受到影響。OS X使用了v3.2.51.(1)的GNU bash,新版本bash許可證換到了條款更嚴(yán)格的GPLv3,所以蘋果仍然使用舊版本。

[[120729]]

 

責(zé)任編輯:藍(lán)雨淚 來源: solidot
相關(guān)推薦

2016-07-05 09:38:16

2014-09-26 15:57:52

2014-10-13 10:37:59

2014-09-26 15:29:13

2014-10-08 09:25:30

2014-09-30 09:56:03

2014-10-08 10:15:17

2022-07-13 16:24:12

ArkUI(JS)打地鼠游戲

2014-10-09 10:00:39

2010-03-12 16:19:11

Safari漏洞修復(fù)

2010-08-24 10:42:53

Google安全漏洞

2021-07-27 12:52:16

蘋果WiFi漏洞

2009-02-09 09:35:20

2014-03-23 17:51:10

2015-09-08 10:15:16

2009-01-16 16:26:19

2013-03-24 16:07:35

2018-11-21 10:13:35

2011-03-07 10:40:15

2021-02-06 09:57:00

GoogleChrome漏洞
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 久久99国产精一区二区三区 | 国产伦一区二区三区四区 | 亚洲福利网 | 成人在线一区二区 | 久久av网| 欧美成人a∨高清免费观看 老司机午夜性大片 | japanhdxxxx裸体 | 成人av在线网站 | 欧美精品在线免费 | 农村黄性色生活片 | 欧美一区二区在线看 | 欧美精品一区二区免费视频 | 欧美日韩国产精品一区 | 亚洲欧美日韩在线不卡 | 99久久电影 | 夜夜草视频 | 国产精品久久久久久久久久久久久久 | 成人高清在线视频 | 国内精品成人 | 青青草av网站 | 日韩国产欧美一区 | 日日草夜夜草 | 正在播放国产精品 | 国产在线一区二 | 99久久久国产精品 | 欧美综合久久久 | 亚洲成人av在线播放 | 免费国产一区二区 | 中文在线亚洲 | 午夜性视频 | 国产日韩精品久久 | 国产成人a亚洲精品 | 一区二区av | 国产一区免费视频 | 国产高清在线精品一区二区三区 | 亚洲第一天堂 | 亚洲视频精品 | av一区二区三区四区 | 欧美一区二区三区四区视频 | 成人av播放| av乱码 |