GLSA-201410-01:Bash:多個弱點 (Shellshock)

critical Nessus Plugin ID 78060

概要

遠端 Gentoo 主機缺少一個或多個與安全性相關的修補程式。

說明

遠端主機受到 GLSA-201410-01 中所述的弱點影響 (Bash:多個弱點)

Florian Weimer、Todd Sabin、Michal Zalewski 等人在 Bash 中進一步發現剖析瑕疵。此 GLSA 列出的未受影響之 Gentoo 套件包含官方修補程式,可修正追蹤為 CVE-2014-6277、CVE-2014-7186 和 CVE-2014-7187 的問題。此外,也包含稱為「函式前置詞修補程式」的官方修補程式,可避免 CVE-2014-6278 遭到惡意利用。
影響:

遠端攻擊者可惡意利用這些弱點,透過多種向量執行任意命令或造成拒絕服務情形。
因應措施:

目前尚無已知的因應措施。

解決方案

所有 Bash 3.1 使用者皆應升級至最新版本:
# emerge --sync # emerge --ask --oneshot --verbose '>=app-shells/bash-3.1_p22:3.1' 所有 Bash 3.2 使用者皆應升級至最新版本:
# emerge --sync # emerge --ask --oneshot --verbose '>=app-shells/bash-3.2_p56:3.2' 所有 Bash 4.0 使用者皆應升級至最新版本:
# emerge --sync # emerge --ask --oneshot --verbose '>=app-shells/bash-4.0_p43:4.0' 所有 Bash 4.1 使用者皆應升級至最新版本:
# emerge --sync # emerge --ask --oneshot --verbose '>=app-shells/bash-4.1_p16:4.1' 所有 Bash 4.2 使用者皆應升級至最新版本:
# emerge --sync # emerge --ask --oneshot --verbose '>=app-shells/bash-4.2_p52'

另請參閱

https://security.gentoo.org/glsa/201410-01

Plugin 詳細資訊

嚴重性: Critical

ID: 78060

檔案名稱: gentoo_GLSA-201410-01.nasl

版本: 1.25

類型: local

已發布: 2014/10/6

已更新: 2021/1/6

支援的感應器: Nessus

風險資訊

VPR

風險因素: High

分數: 7.4

CVSS v2

風險因素: Critical

基本分數: 10

時間分數: 8.3

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

弱點資訊

CPE: p-cpe:/a:gentoo:linux:bash, cpe:/o:gentoo:linux

必要的 KB 項目: Host/local_checks_enabled, Host/Gentoo/release, Host/Gentoo/qpkg-list

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2014/10/4

可惡意利用

Core Impact

Metasploit (CUPS Filter Bash Environment Variable Code Injection (Shellshock))

參考資訊

CVE: CVE-2014-6277, CVE-2014-6278, CVE-2014-7186, CVE-2014-7187

BID: 70152, 70154, 70165, 70166

GLSA: 201410-01

IAVA: 2014-A-0142