01.10.2014 | Эксперт представил список систем, уязвимых к ShellShock |
Уязвимость в оболочке Bash, раскрытая на прошлой неделе, вынудила пользователей обновить свои Linux-системы. Тем не менее, главный исследователь из SANS Technology Institute Йоханнес Ульрих (Johannes Ullrich) предупредил о «скрытых местах», в которых также может присутствовать данная брешь. Прежде всего, эксперт отметил продукты, не затронутые уязвимостью под названием ShellShock. К ним относятся iOS, Android и другие ОС, использующие Ash вместо Bash, а также другие небольшие платформы, использующие busybox. Многие системы уязвимы, однако брешь не присутствует в них по умолчанию (к примеру, в OS X). Тем не менее, обновления все же необходимо установить. Ульрих подчеркнул, что существует множество web-приложений, использующих небольшие скрипты cgi-bin, которые легко можно пропустить. В случае с Apache следует обратить внимание на ExecCGI (не только на httpd.conf, но также конфигурационные файлы виртуальных хостов). Если возможно, ExecCGI лучше удалить. «Проверьте, является ли /bin/sh символьной ссылкой на /bin/bash или, что еще хуже, копией/bin/bash. Просто в целях проверки попробуйте применить эксплоит к другим оболочкам на системе (я видел, что администраторы для удобства дают bash другие названия)», - сообщил Ульрих. Эксперт отметил, что в то время, как в Android брешь не присутствует по умолчанию, платформа может быть уязвимой. ShellShock может присутствовать даже в Windows, если пользователь установил такие инструменты, как Cygwin. Кроме того, в отличие от малогабаритных устройств, работающих с busybox, более крупные могут использовать Bash. Ульрих также посоветовал проверить приложения cgi, которые могут быть написаны на другом языке, однако вызывают Bash-скрипты с помощью exec(), popen() или других подобных команд. Эксперт отметил, что добавление пробелов или других модификаций в строку эксплоита () { выведет его из строя. Ульрих представил список потенциально уязвимых машин, которые при обновлении, скорее всего, были упущены из виду: · Шлюзы электронной почты; · Серверы контроля web-контента; · Прокси-серверы; · Межсетевые экраны web-приложений; · IPS-сенсоры и серверы; · Беспроводные контроллеры; · VoIP-серверы; · Межсетевые экраны; · Корпоративные маршрутизаторы и сетевые коммутаторы; · Виртуальные машины (например, OVA и OVF). |
Проверить безопасность сайта