继“心脏流血”漏洞之后,安全研究专家又发现了一个危险级别为“毁灭级”(catastrophic)的漏洞,利用这个漏洞攻击人员轻易可以部署恶意代码。因为 Bash 命令窗口普遍性,这个漏洞可能会影响各种不同的联网设备和一些不安全的网站、智能家居电器以及服务器等。
安全研究员 Robert Graham 在其博客上指出,Bash漏洞的严重性和 Heartbleed 一样。Heartbleed 是今年早些时候在 OpenSSL 软件中发现的漏洞,OpenSSL 软件主要用于保证客户端和服务器连接的安全性。
虽然苹果在 4 月份宣布 Heartbleed 没有影响软件或者“重要服务”,但是据悉 Heartbleed 影响了 66% 的互联网。苹果还更新 AirPort Extreme 和 Time Capsule ,以确保这两个网络服务在 Heartbleed 漏洞肆虐期间的安全。
漏洞详情页面:http://seclists.org/oss-sec/2014/q3/650
漏洞级别:非常严重
redhat官方提供漏洞详情
A flaw was found in the way Bash evaluated certain specially crafted environment variables. An attacker could use this flaw to override or bypass environment restrictions to execute shell commands. Certain services and applications allow remote unauthenticated attackers to provide environment variables, allowing them to exploit this issue.
redhat官方提供检测方式
运行命令:
$ env x='() { :;}; echo vulnerable' bash -c "echo this is a test"
如果返回以下内容:则请尽快升级。
vulnerablethis is a test目前官方已经提供了升级包请运行:yum update -y bash 进行升级处理!