Бесплатно Экспресс-аудит сайта:

01.10.2014

Эксперт представил список систем, уязвимых к ShellShock

Уязвимость в оболочке Bash,  раскрытая  на прошлой неделе, вынудила пользователей обновить свои Linux-системы. Тем не менее, главный исследователь из SANS Technology Institute Йоханнес Ульрих (Johannes Ullrich)  предупредил  о «скрытых местах», в которых также может присутствовать данная брешь.

Прежде всего, эксперт отметил продукты, не затронутые уязвимостью под названием ShellShock. К ним относятся iOS, Android и другие ОС, использующие Ash вместо Bash, а также другие небольшие платформы, использующие busybox. Многие системы уязвимы, однако брешь не присутствует в них по умолчанию (к примеру, в OS X). Тем не менее, обновления все же необходимо установить.

Ульрих подчеркнул, что существует множество web-приложений, использующих небольшие скрипты cgi-bin, которые легко можно пропустить. В случае с Apache следует обратить внимание на ExecCGI (не только на httpd.conf, но также конфигурационные файлы виртуальных хостов). Если возможно, ExecCGI лучше удалить.

«Проверьте, является ли /bin/sh символьной ссылкой на /bin/bash или, что еще хуже, копией/bin/bash. Просто в целях проверки попробуйте применить эксплоит к другим оболочкам на системе (я видел, что администраторы для удобства дают bash другие названия)», - сообщил Ульрих.

Эксперт отметил, что в то время, как в Android брешь не присутствует по умолчанию, платформа может быть уязвимой. ShellShock может присутствовать даже в Windows, если пользователь установил такие инструменты, как Cygwin. Кроме того, в отличие от малогабаритных устройств, работающих с busybox, более крупные могут использовать Bash.

Ульрих также посоветовал проверить приложения cgi, которые могут быть написаны на другом языке, однако вызывают Bash-скрипты с помощью exec(), popen() или других подобных команд. Эксперт отметил, что добавление пробелов или других модификаций в строку эксплоита () { выведет его из строя.

Ульрих представил список потенциально уязвимых машин, которые при обновлении, скорее всего, были упущены из виду:

· Шлюзы электронной почты;

· Серверы контроля web-контента;

· Прокси-серверы;

· Межсетевые экраны web-приложений;

· IPS-сенсоры и серверы;

· Беспроводные контроллеры;

· VoIP-серверы;

· Межсетевые экраны;

· Корпоративные маршрутизаторы и сетевые коммутаторы;

· Виртуальные машины (например, OVA и OVF).