
CVE-2014-6271 के लिए patched-bash-4.3
patched-bash-4.3, CVE-2014-6271 के लिए
यह केवल bash 4.3 है, जिसे gnu वेबसाइट से लिया गया है, और 9/26/2014 को उपलब्ध पैच के साथ पैच किया गया है, जिसमें pkgsrc कार्यक्षमता परिवर्तन भी शामिल हैं जो "env variables में functions निष्पादित करने" वाली मूर्खतापूर्ण सुविधा को पूरी तरह से अक्षम कर देते हैं।
पैच यहाँ भी शामिल हैं, लेकिन मैंने उन्हें पहले ही सोर्सकोड पर लागू कर दिया है (उन लोगों के लिए जो patch कमांड से परिचित नहीं हैं)।
यदि आप मुझे नहीं जानते और मुझ पर भरोसा नहीं करते, तो इसका उपयोग न करें। इसे स्वयं बनाएँ।
मैं इसे github पर डाल रहा हूँ ताकि मैं दोस्तों और सहकर्मियों को यहाँ भेज सकूँ।
git clone https://github.com/ryancnelson/patched-bash-4.3
cd bash-4.3make clean ; ./configure ; make ; make install /usr/local/bin/bash --version
GNU bash, version 4.3.25(1)-release (i386-pc-solaris2.11)
Copyright (C) 2013 Free Software Foundation, Inc.
License GPLv3+: GNU GPL version 3 or later <http://gnu.org/licenses/gpl.html>
This is free software; you are free to change and redistribute it.
There is NO WARRANTY, to the extent permitted by law.
exec /bin/sh चलाएँ कि आप इस समय bash का उपयोग नहीं कर रहे हैं।ps -ef | grep bash को कुछ भी नहीं लौटाना चाहिए।mount -O -F lofs /usr/local/bin/bash /usr/bin/bash lofs mount कमांड के बाद /usr/bin/bash --version आपके द्वारा अपेक्षित नया 4.3 संस्करण लौटाता हैयदि आप रुचि रखते हैं, SmartOS में, अपने सिस्टम पर यह देखने के लिए कि bash कब निष्पादित होता है, तो आप DTrace का उपयोग कर सकते हैं:
इसे अपनी कमांड लाइन पर चलाएँ:
dtrace -n 'proc:::exec-success /basename(execname)=="bash"/ {printf("%d executed %s\n", ppid, execname);}'
... फिर, दोबारा लॉग इन करें, या कुछ bash शेल स्पॉन करें। आपको ऐसी पंक्तियाँ दिखनी चाहिए:
CPU ID FUNCTION:NAME
1 11422 exec_common:exec-success 91178 executed bash
... यह आपको बताएगा कि क्या आपके एप्लिकेशन अपने सामान्य संचालन के हिस्से के रूप में, आपकी जानकारी के बिना, पर्दे के पीछे bash को fork कर रहे हैं, और क्या आप बाहरी घुसपैठियों के संपर्क में हैं जो दूरस्थ रूप से bash को स्पॉन करके उसका शोषण कर सकते हैं।