漏洞GNU Bash 环境变量远程命令执行漏洞简介及解决方案

bash漏洞  时间:2021-01-04  阅读:()

GNU Bash环境变量远程命令执行漏洞(CVE-2014-6271)

一、 受影响系统

GNU Bash<=4.3 即当前所有的Linux/Unix/MAC OS/Cygwin等操作系统

二、 描述

GNUBash4.3及之前版本在评估某些构造的环境变量时存在安全漏洞向环境变量值内的函数定义后添加多余的字符串会触发此漏洞攻击者可利用此漏洞改变或绕过环境限制以执行shell命令。某些服务和应用允许未经身份验证的远程攻击者提供环境变量以利用此漏洞。此漏洞源于在调用bash shel l之前可以用构造的值创建环境变量。这些变量可以包含代码在shel l被调用后会被立即执行。这个漏洞被业界称为“毁灭级”的。

此漏洞可能会影响到使用ForceCommand功能的OpenSSH sshd、使用mod_cgi或mod_cgid的Apache服务器、 DHCP客户端、其他使用bash作为解释器的应用等。

参 考  Gitlab-shel l 受 Bash CVE-2014-6271 漏 洞 影 响http://www. l inuxidc.com/Linux/2014-09/107181.htm

三、 解决方案注意网络上广为流传的使用yum或者apt-get工具升级到最新版本的

做法当前都还不可靠不会升级到最新版本 因此务必要用以下方案二源代码方式升

级到最新版本

方案一若确认无受影响的应用程序则可将用户默认使用shel l改为csh或者其他shel l 若无则需安装

方案二升级bash到最新版本最新补丁。步骤如下

1、去http://ftp.gnu.org/gnu/bash/下载最新版本bash及其最新补丁文件 bash-4.3.tar.gz 和bash43-025.txt

2、确认当前操作系统具备m a ke、 g cc等基本编译软件如果没有需先进行安装3、将下载的bash文件放入到某个文件夹然后按一下步骤依次进行解压、打补丁、配置、编译、安装等。tar zxvf bash-4.3.tar.gz cp bash43-025.txt bash-4.3cd bash-4.3

patch-p0<bash43-025.txt

./configure make make instal l

4、修改/etc/passwd文件将其中所有的“/bin/bash”替换成“/usr/local/bin/bash”退出当前shel l 重新登录使用bash --version命令验证是否已经升级为4.3版本若已确认则删除旧版本文件/bin/bash文件。

易探云美国云服务器评测,主机低至33元/月,336元/年

美国服务器哪家平台好?美国服务器无需备案,即开即用,上线快。美国服务器多数带防御,且有时候项目运营的时候,防御能力是用户考虑的重点,特别是网站容易受到攻击的行业。现在有那么多美国一年服务器,哪家的美国云服务器好呢?美国服务器用哪家好?这里推荐易探云,有美国BGP、美国CN2、美国高防、美国GIA等云服务器,线路优化的不错。易探云刚好就是做香港及美国云服务器的主要商家之一,我们来看一下易探云美国云服...

webhosting24:€28/年,日本NVMe3900X+Webvps

webhosting24决定从7月1日开始对日本机房的VPS进行NVMe和流量大升级,几乎是翻倍了硬盘和流量,当然前提是价格依旧不变。目前来看,国内过去走的是NTT直连,服务器托管机房应该是CDN77*(也就是datapacket.com),加上高性能平台(AMD Ryzen 9 3900X+NVMe),这样的日本VPS还是有相当大的性价比的。官方网站:https://www.webhosting...

ATCLOUD.NET-OVH海外高防云主机,采用KVM架构,稳定安全且便宜好用,仅3刀起

官方网站:点击访问ATCLOUD.NET官网优惠码:目前提供Cloud VPS与Storage VPS两款产品的六折优惠活动(续费同价,截止至2021年5月31日)优惠码:UMMBPBR20Z活动方案:一、型号CPU内存磁盘流量优惠价格购买链接VPS-1GB0.5×2.6+GHz1GB20GB1TB$3立即购买VPS-2GB1×2.6+GHz2GB50GB2TB$6立即购买VPS-4GB2×2.6...

bash漏洞为你推荐
美国vps服务器美国VPS和美国服务器速度快吗查询ip怎样查别人的ip地址?域名购买如何购买域名?台湾vps台湾服务器租用托管那里好免费域名空间求速度快的 免费空间 带域名的 谢谢大家美国网站空间美国,韩国,香港网站空间成都虚拟主机个人申请网址如何申请。m3型虚拟主机在万网上弄了域名和阿里云M3型虚拟主机,怎么部署jsp项目?域名解析什么是域名解析,这个是干嘛的!!新网域名新网域名怎么样
fc2新域名 东莞电信局 主机评测 technetcal 加勒比群岛 宕机监控 鲜果阅读 win8升级win10正式版 嘉洲服务器 dd444 40g硬盘 qingyun 可外链网盘 hkt 卡巴斯基免费试用版 yundun 视频服务器是什么 美国凤凰城 数据库空间 服务器防火墙 更多