Shellshock
Также: CVE-2014-6271, bash bug, bash vulnerability, уязвимость bash, шеллшок
Shellshock - критическая уязвимость в командном интерпретаторе bash, обнаруженная в 2014 году: bash некорректно обрабатывал определения функций в переменных окружения и выполнял произвольный код, следующий за ними. Особенно опасным оказалось сочетание с CGI-скриптами - веб-сервер передаёт заголовки запроса в окружение процесса, и атакующий мог выполнить команды удалённо без аутентификации. Уязвимость затронула широкий круг систем: Linux, macOS, встроенные устройства.
Статьи с этим термином · 11
- SELinux enforcing на CentOS 7: audit2allow и кастомные политики вместо setenforce 0 · 31 марта 2015
- Годовой тест DR-плана: двое из трёх клиентов не уложились в RTO · 18 декабря 2014
- WSUS и группа Emergency: как три волны патчей изменили нашу конфигурацию · 23 октября 2014
- MS14-060: Sandworm получает патч, мы получаем 12 часов гонки · 14 октября 2014
- POODLE (CVE-2014-3566): SSLv3 отключаем везде, без исключений · 14 октября 2014
- Два инцидента за полгода: переходим на ежеквартальный аудит безопасности · 30 сентября 2014
- Shellshock: аудит CGI на Apache после патча bash · 26 сентября 2014
- Shellshock (CVE-2014-6271): экстренный патчинг под ночь · 25 сентября 2014
- Bash после Shellshock: три CVE за три дня и мониторинг версии пакета · 25 сентября 2014
- Sandworm и CVE-2014-4114: проверяем патчи до публикации CVE · 23 сентября 2014
- Патч-менеджмент: Shellshock показал, где у нас прорехи · 18 сентября 2014