ShellShock nouvelle vulnérabilité du Bash
ShellShock ? C'est quoi ? Et comment savoir si mes systèmes sont affectés ?
La vulnérabilité affecte seulement le "Bash Shell" qui est un interpréteur de langage de commande. Elle permet au Hacker d'attacher des codes malicieux aux variables environnementaux qui affectent à leur tour les processus tournant sur un ordinateur.
Un test et des patchs ont été crée par la communauté Gnu/Linux pour éliminer ce bug de leur distributions.
Le test consiste à exécuter ces codes sur votre Bash terminale :
Exploit 1 : CVE-2014-6271 :
data:image/s3,"s3://crabby-images/4209d/4209d524141478d5c405ff028d08a14dce81948f" alt=""
~$ env x='() { :;}; echo Vulnérable' bash -c "echo c\'est un test"
Exploit 2 : CVE-2014-7169 :
data:image/s3,"s3://crabby-images/4209d/4209d524141478d5c405ff028d08a14dce81948f" alt=""
~$ env X='() { (shellshocker.net)=>\' bash -c "echo date";
cat echo; rm ./echo
data:image/s3,"s3://crabby-images/4209d/4209d524141478d5c405ff028d08a14dce81948f" alt=""
~$ env X=' () { }; echo Vulnérable' bash -c 'date'
data:image/s3,"s3://crabby-images/4209d/4209d524141478d5c405ff028d08a14dce81948f" alt=""
~$ bash -c 'true < < redir_stack"Si votre système est vulnérable vous aurez comme résultat : CVE-2014-7186 vulnérable, redir_stack.
Exploit 5 : CVE-2014-7187 :~$ (for x in {1..200} ; do echo "for x$x in ; do :"; done;for x in {1..200} ; do echo done ; done) | bash ||echo "CVE-2014-7187 vulnérable, word_lineno"
data:image/s3,"s3://crabby-images/4209d/4209d524141478d5c405ff028d08a14dce81948f" alt=""
~$ shellshocker='() { echo Vous êtes vulnérable; }'
bash -c shellshocker
Pour détourner ce Bug et sécuriser votre Bash, veuillez appliquer la mise à jour de votre Bash comme suit :
Pour Suse, OpenSuse et leur dérivées :
data:image/s3,"s3://crabby-images/74871/74871316d52b240ecad545a1558487a7fb6ebb86" alt=""
~$ yum update bash -y
data:image/s3,"s3://crabby-images/91512/91512046ee6d1118ecacb9b8ee08ef0b722ccdd9" alt=""
~$ apt-get update; apt-get install --only-upgrade bash
Pour Arch Linux et ses dérivées :
data:image/s3,"s3://crabby-images/9ca91/9ca912bb96401c6f174cc89462317a5f66a33eee" alt=""
~$ pacman -Syu
Pour plus de détails, veuillez visiter le site officiel de ShellShock.