漏洞GNU Bash 环境变量远程命令执行漏洞简介及解决方案

bash漏洞  时间:2021-01-04  阅读:()

GNU Bash环境变量远程命令执行漏洞(CVE-2014-6271)

一、 受影响系统

GNU Bash<=4.3 即当前所有的Linux/Unix/MAC OS/Cygwin等操作系统

二、 描述

GNUBash4.3及之前版本在评估某些构造的环境变量时存在安全漏洞向环境变量值内的函数定义后添加多余的字符串会触发此漏洞攻击者可利用此漏洞改变或绕过环境限制以执行shell命令。某些服务和应用允许未经身份验证的远程攻击者提供环境变量以利用此漏洞。此漏洞源于在调用bash shel l之前可以用构造的值创建环境变量。这些变量可以包含代码在shel l被调用后会被立即执行。这个漏洞被业界称为“毁灭级”的。

此漏洞可能会影响到使用ForceCommand功能的OpenSSH sshd、使用mod_cgi或mod_cgid的Apache服务器、 DHCP客户端、其他使用bash作为解释器的应用等。

参 考  Gitlab-shel l 受 Bash CVE-2014-6271 漏 洞 影 响http://www. l inuxidc.com/Linux/2014-09/107181.htm

三、 解决方案注意网络上广为流传的使用yum或者apt-get工具升级到最新版本的

做法当前都还不可靠不会升级到最新版本 因此务必要用以下方案二源代码方式升

级到最新版本

方案一若确认无受影响的应用程序则可将用户默认使用shel l改为csh或者其他shel l 若无则需安装

方案二升级bash到最新版本最新补丁。步骤如下

1、去http://ftp.gnu.org/gnu/bash/下载最新版本bash及其最新补丁文件 bash-4.3.tar.gz 和bash43-025.txt

2、确认当前操作系统具备m a ke、 g cc等基本编译软件如果没有需先进行安装3、将下载的bash文件放入到某个文件夹然后按一下步骤依次进行解压、打补丁、配置、编译、安装等。tar zxvf bash-4.3.tar.gz cp bash43-025.txt bash-4.3cd bash-4.3

patch-p0<bash43-025.txt

./configure make make instal l

4、修改/etc/passwd文件将其中所有的“/bin/bash”替换成“/usr/local/bin/bash”退出当前shel l 重新登录使用bash --version命令验证是否已经升级为4.3版本若已确认则删除旧版本文件/bin/bash文件。

台湾CN2云服务器 2核2G 5M 5IP 台湾物理服务器 E5x2 64G 20M 5IP

提速啦(www.tisula.com)是赣州王成璟网络科技有限公司旗下云服务器品牌,目前拥有在籍员工40人左右,社保在籍员工30人+,是正规的国内拥有IDC ICP ISP CDN 云牌照资质商家,2018-2021年连续4年获得CTG机房顶级金牌代理商荣誉 2021年赣州市于都县创业大赛三等奖,2020年于都电子商务示范企业,2021年于都县电子商务融合推广大使。资源优势介绍:Ceranetwo...

标准互联(450元)襄阳电信100G防御服务器 10M独立带宽

目前在标准互联这边有两台香港云服务器产品,这不看到有通知到期提醒才关注到。平时我还是很少去登录这个服务商的,这个服务商最近一年的促销信息比较少,这个和他们的运营策略有关系。已经从开始的倾向低价和个人用户云服务器市场,开始转型到中高端个人和企业用户的独立服务器。在这篇文章中,有看到标准互联有推出襄阳电信高防服务器100GB防御。有三款促销方案我们有需要可以看看。我们看看几款方案配置。型号内存硬盘IP...

统计一下racknerd正在卖的超便宜VPS,值得推荐的便宜美国VPS

racknerd从成立到现在发展是相当迅速,用最低的价格霸占了大部分低端便宜vps市场,虽然VPS价格便宜,但是VPS的质量和服务一点儿都不拉跨,服务器稳定、性能给力,尤其是售后方面时间短技术解决能力强,估计这也是racknerd这个品牌能如此成功的原因吧! 官方网站:https://www.racknerd.com 多种加密数字货币、信用卡、PayPal、支付宝、银联、webmoney,可...

bash漏洞为你推荐
vps主机vps主机好吗?是不是垃圾?云服务器租用谁知道租用服务器、云主机去哪里租?服务器租用费用价格是多少呀美国网站空间美国空间做什么网站好?asp网站空间什么是ASP空间?虚拟主机系统虚拟主机采用什么操作系统?apache虚拟主机如何用Apache配置安全虚拟主机 - PHP进阶讨论下载虚拟主机虚拟机下载完之后如何安装安徽虚拟主机合肥金马网络科技有限公司怎么样?www二级域名www的域名是一级域名还是二级域名域名交易域名过户的全过程
美国linux主机 域名停靠一青草视频 双11抢红包攻略 evssl证书 服务器怎么绑定域名 免费个人空间 怎样建立邮箱 中国电信测网速 根服务器 跟踪路由命令 河南移动梦网 云营销系统 云销售系统 服务器托管价格 贵州电信 亿库 qq空间打开很慢 删除域名 paypal登陆 神棍节 更多