
patched-bash-4.3 für CVE-2014-6271
patched-bash-4.3 für CVE-2014-6271
Dies ist einfach bash 4.3, von der GNU-Website geholt und mit den Patches vom 26.09.2014 gepatcht, einschließlich der pkgsrc-Funktionsänderungen, die einfach die alberne "execute functions in env variables"-Funktion vollständig deaktivieren.
Die Patches sind hier ebenfalls enthalten, aber ich habe sie bereits auf den Quellcode angewendet (für diejenigen, die mit dem patch Befehl nicht vertraut sind).
Nutze dies nicht, wenn du mich nicht kennst und mir nicht vertraust. Baue es selbst.
Ich stelle dies auf GitHub bereit, damit ich Freunde und Kollegen hierher verweisen kann.
git clone https://github.com/ryancnelson/patched-bash-4.3
cd bash-4.3make clean ; ./configure ; make ; make install /usr/local/bin/bash --version
GNU bash, version 4.3.25(1)-release (i386-pc-solaris2.11)
Copyright (C) 2013 Free Software Foundation, Inc.
License GPLv3+: GNU GPL version 3 or later <http://gnu.org/licenses/gpl.html>
This is free software; you are free to change and redistribute it.
There is NO WARRANTY, to the extent permitted by law.
Hänge diese Datei mit dem lofs-Mount-Trick ÜBER /usr/bin/bash ein:
exec /bin/sh aus, um zu bestätigen, dass du gerade keine Bash verwendest.ps -ef | grep bash sollte nichts zurückgeben.mount -O -F lofs /usr/local/bin/bash /usr/bin/bash Bestätige, dass /usr/bin/bash --version die erwartete neue Version 4.3 nach dem lofs mount-Befehl zurückgibt.
Falls du interessiert bist, in SmartOS dein System zu beobachten, um zu sehen, wann bash ausgeführt wird, kannst du mit DTrace: führe dies in deiner Befehlszeile aus:
dtrace -n 'proc:::exec-success /basename(execname)=="bash"/ {printf("%d executed %s\n", ppid, execname);}'
... Melde dich dann erneut an oder starte einige Bash-Shells. Du solltest Zeilen wie diese sehen:
CPU ID FUNCTION:NAME
1 11422 exec_common:exec-success 91178 executed bash
... Auf diese Weise erfährst du, ob deine Anwendungen im Hintergrund – ohne dein Wissen – Bash ableiten (forken) und ob du externen Eindringlingen ausgesetzt bist, die Bash ausführen und es aus der Ferne ausnutzen können.