最新Bash漏洞修补初级方案-阿里云开发者社区

开发者社区> 开发与运维> 正文

最新Bash漏洞修补初级方案

简介:

最新Bash漏洞修补初级方案

Bash爆出远程解析命令执行漏洞(CVE-2014-6271),波及各大Linux发行版与MacOSX系统。漏洞可以直接在Bash支持的Web CGI环境下远程执行任意命令。

bash注入公开之后根据官方的文档发现,攻击者只要保持


  1. env x='() { :;}; echo vulnerable' bash -"echo this is a test"

中前四个字符不改变,也就是'(){ 固定,后面的:;}中符合规定的语法就可以进行攻击测试。虽然漏洞的影响非常大,但是相比于‘Openssl’来说,利用的环境是有限的。

执行效果图

防御bash注入的方法,首先需要更新bash,yum update下就OK了,更新到bash-4.1.2-15。

或者是添加mod_security:


  1. Request Header values:
  2. SecRule REQUEST_HEADERS "^\(\) {" "phase:1,deny,id:1000000,t:urlDecode,status:400,log,msg:'CVE-2014-6271 - Bash Attack'"
  3. SERVER_PROTOCOL values:
  4. SecRule REQUEST_LINE "\(\) {" "phase:1,deny,id:1000001,status:400,log,msg:'CVE-2014-6271 - Bash Attack'"
  5. GET/POST names:
  6. SecRule ARGS_NAMES "^\(\) {" "phase:2,deny,id:1000002,t:urlDecode,t:urlDecodeUni,status:400,log,msg:'CVE-2014-6271 - Bash Attack'"
  7. GET/POST values:
  8. SecRule ARGS "^\(\) {" "phase:2,deny,id:1000003,t:urlDecode,t:urlDecodeUni,status:400,log,msg:'CVE-2014-6271 - Bash Attack'"
  9. File names for uploads:
  10. SecRule  FILES_NAMES "^\(\) {"  "phase:2,deny,id:1000004,t:urlDecode,t:urlDecodeUni,status:400,log,msg:'CVE-2014-6271  - Bash Attack'"

 

虽然有人给出了在iptable中添加规则,但是觉得在iptable中添加规则会规定的太死,不过也可以去尝试下:


  1. iptables --append INPUT -m string --algo kmp --hex-string '|28 29 20 7B|' --jump DROP
  2. iptables using -m string --hex-string '|28 29 20 7B|'

原文发布时间:2014-09-26

本文来自云栖合作伙伴“linux中国”


版权声明:本文内容由阿里云实名注册用户自发贡献,版权归原作者所有,阿里云开发者社区不拥有其著作权,亦不承担相应法律责任。具体规则请查看《阿里云开发者社区用户服务协议》和《阿里云开发者社区知识产权保护指引》。如果您发现本社区中有涉嫌抄袭的内容,填写侵权投诉表单进行举报,一经查实,本社区将立刻删除涉嫌侵权内容。

分享:
开发与运维
使用钉钉扫一扫加入圈子
+ 订阅

集结各类场景实战经验,助你开发运维畅行无忧

其他文章