漏洞GNU Bash 环境变量远程命令执行漏洞简介及解决方案

bash漏洞  时间:2021-01-04  阅读:()

GNU Bash环境变量远程命令执行漏洞(CVE-2014-6271)

一、 受影响系统

GNU Bash<=4.3 即当前所有的Linux/Unix/MAC OS/Cygwin等操作系统

二、 描述

GNUBash4.3及之前版本在评估某些构造的环境变量时存在安全漏洞向环境变量值内的函数定义后添加多余的字符串会触发此漏洞攻击者可利用此漏洞改变或绕过环境限制以执行shell命令。某些服务和应用允许未经身份验证的远程攻击者提供环境变量以利用此漏洞。此漏洞源于在调用bash shel l之前可以用构造的值创建环境变量。这些变量可以包含代码在shel l被调用后会被立即执行。这个漏洞被业界称为“毁灭级”的。

此漏洞可能会影响到使用ForceCommand功能的OpenSSH sshd、使用mod_cgi或mod_cgid的Apache服务器、 DHCP客户端、其他使用bash作为解释器的应用等。

参 考  Gitlab-shel l 受 Bash CVE-2014-6271 漏 洞 影 响http://www. l inuxidc.com/Linux/2014-09/107181.htm

三、 解决方案注意网络上广为流传的使用yum或者apt-get工具升级到最新版本的

做法当前都还不可靠不会升级到最新版本 因此务必要用以下方案二源代码方式升

级到最新版本

方案一若确认无受影响的应用程序则可将用户默认使用shel l改为csh或者其他shel l 若无则需安装

方案二升级bash到最新版本最新补丁。步骤如下

1、去http://ftp.gnu.org/gnu/bash/下载最新版本bash及其最新补丁文件 bash-4.3.tar.gz 和bash43-025.txt

2、确认当前操作系统具备m a ke、 g cc等基本编译软件如果没有需先进行安装3、将下载的bash文件放入到某个文件夹然后按一下步骤依次进行解压、打补丁、配置、编译、安装等。tar zxvf bash-4.3.tar.gz cp bash43-025.txt bash-4.3cd bash-4.3

patch-p0<bash43-025.txt

./configure make make instal l

4、修改/etc/passwd文件将其中所有的“/bin/bash”替换成“/usr/local/bin/bash”退出当前shel l 重新登录使用bash --version命令验证是否已经升级为4.3版本若已确认则删除旧版本文件/bin/bash文件。

HostKvm香港VPS七折:$5.95/月KVM-2GB内存/40GB硬盘/500GB月流量

HostKvm是一家成立于2013年的国外主机服务商,主要提供VPS主机,基于KVM架构,可选数据中心包括日本、新加坡、韩国、美国、俄罗斯、中国香港等多个地区机房,均为国内直连或优化线路,延迟较低,适合建站或者远程办公等。商家本月针对香港国际机房提供特别7折优惠码,其他机房全场8折,优惠后2G内存香港VPS每月5.95美元起,支持使用PayPal或者支付宝付款。下面以香港国际(HKGlobal)为...

新版本Apache HTTP Server 2.4.51发布更新(有安全漏洞建议升级)

今天中午的时候看到群里网友在讨论新版本的Apache HTTP Server 2.4.51发布且建议更新升级,如果有服务器在使用较早版本的话可能需要升级安全,这次的版本中涉及到安全漏洞的问题。Apache HTTP 中2.4.50的修复补丁CVE-2021-41773 修复不完整,导致新的漏洞CVE-2021-42013。攻击者可以使用由类似别名的指令配置将URL映射到目录外的文件的遍历攻击。这里...

virmach:3.23美元用6个月,10G硬盘/VirMach1核6个月Virmach

virmach这是第二波出这种一次性周期的VPS了,只需要缴费1一次即可,用完即抛,也不允许你在后面续费。本次促销的是美国西海岸的圣何塞和美国东海岸的水牛城,周期为6个月,过后VPS会被自动且是强制性取消。需要临时玩玩的,又不想多花钱的用户,可以考虑下!官方网站:https://www.virmach.comTemporary Length Service Specials圣何塞VPS-一次性6个...

bash漏洞为你推荐
php虚拟主机如何选择PHP网站虚拟主机vpsvps什么意思中文域名注册查询怎么查我们公司的中文域名是被谁注册的?域名主机域名,主机空间和网站文件三者之间的区别是什么查询ip怎么查询IP地址虚拟空间哪个好哪个网络服务商的虚拟空间服务比较好呢?手机网站空间我想建一手机网站,那位推荐一个域名便宜点的手机建站网址,空间小也没关系。虚拟主机管理系统虚拟主机管理系统那一家好?郑州虚拟主机虚拟主机哪个好点,用过的推荐下apache虚拟主机Apache跟虚拟主机有什么关系?
哈尔滨服务器租用 网页空间租用 域名抢注工具 香港ufo 站群服务器 ix主机 evssl证书 国外在线代理 灵动鬼影 777te 免费个人空间申请 193邮箱 vip购优汇 南通服务器 怎么建立邮箱 吉林铁通 google台湾 万网注册 脚本大全 腾讯服务器 更多