Shellshock , también conocido como Bashdoor , [ 1 ] es una familia de fallos de seguridad [ 2 ] en el intérprete de comandos GNU Bash , el primero de los cuales se reveló el 24 de septiembre de 2014. Shellshock podría permitir a un atacante hacer que Bash ejecute comandos arbitrarios y obtener acceso no autorizado [ 3 ] a muchos servicios expuestos a Internet, como servidores web, que utilizan Bash para procesar solicitudes.
El 12 de septiembre de 2014, Stéphane Chazelas informó al mantenedor de Bash, Chet Ramey [ 1 ], de su descubrimiento del error original, al que denominó "Bashdoor". Trabajando con expertos en seguridad, el Sr. Chazelas desarrolló un parche [ 1 ] (corrección) para el problema, al que para entonces ya se le había asignado el identificador de vulnerabilidad CVE - 2014-6271 . [ 4 ] La existencia del error se anunció al público el 24 de septiembre de 2014, cuando las actualizaciones de Bash con la corrección estuvieron listas para su distribución. [ 5 ]
El error que Chazelas descubrió provocaba que Bash ejecutara comandos de forma involuntaria cuando estos se concatenaban al final de las definiciones de funciones almacenadas en los valores de las variables de entorno . [ 1 ] [ 6 ] A los pocos días de su publicación, se descubrieron diversas vulnerabilidades relacionadas ( CVE - 2014-6277 , CVE- 2014-6278 , CVE- 2014-7169 , CVE- 2014-7186 y CVE -2014-7187 ). Ramey las solucionó con una serie de parches adicionales. [ 7 ] [ 8 ]
Los atacantes explotaron Shellshock a las pocas horas de su divulgación inicial, creando botnets de ordenadores comprometidos para realizar ataques de denegación de servicio distribuidos y escaneo de vulnerabilidades . [ 9 ] [ 10 ] Las empresas de seguridad registraron millones de ataques y sondeos relacionados con el fallo en los días posteriores a su divulgación. [ 11 ] [ 12 ]
Debido a su potencial para comprometer millones de sistemas sin parchear, Shellshock se comparó con el error Heartbleed en cuanto a su gravedad. [ 3 ] [ 13 ]
Fondo
El error Shellshock afecta a Bash , un programa que varios sistemas tipo Unix utilizan para ejecutar líneas de comandos y scripts. A menudo se instala como la interfaz de línea de comandos predeterminada del sistema . El análisis del historial del código fuente de Bash muestra que el error se introdujo el 5 de agosto de 1989 y se publicó en la versión 1.03 de Bash el 1 de septiembre de 1989. [ 14 ] [ 15 ] [ 16 ]
Shellshock es una vulnerabilidad de ejecución de código arbitrario que permite a los usuarios de un sistema ejecutar comandos que no deberían estar disponibles para ellos. Esto ocurre mediante la función de "exportación de funciones" de Bash, que permite a un proceso de Bash compartir scripts de comandos con otros procesos de Bash que ejecuta. [ 17 ] Esta función se implementa codificando los scripts en una tabla compartida entre los procesos, conocida como lista de variables de entorno . Cada nuevo proceso de Bash escanea esta tabla en busca de scripts codificados, los ensambla en un comando que define dicho script en el nuevo proceso y ejecuta ese comando. [ 18 ] El nuevo proceso asume que los scripts encontrados en la lista provienen de otro proceso de Bash, pero no puede verificarlo, ni tampoco puede verificar que el comando que ha construido sea una definición de script correctamente formada. Por lo tanto, un atacante puede ejecutar comandos arbitrarios en el sistema o explotar otros errores que puedan existir en el intérprete de comandos de Bash, si tiene una forma de manipular la lista de variables de entorno y, posteriormente, hacer que Bash se ejecute. En el momento en que se descubrió el error, Bash estaba instalado en macOS y en muchos sistemas operativos Linux como intérprete de comandos principal, por lo que cualquier programa que utilizara la systemfunción para ejecutar otro programa usaría Bash para hacerlo.
La presencia del error se anunció al público el 24 de septiembre de 2014, cuando las actualizaciones de Bash con la corrección estuvieron listas para su distribución, [ 5 ] aunque se tardó algún tiempo en que los ordenadores se actualizaran para cerrar el posible problema de seguridad.
Informes de ataques
Una hora después del anuncio de la vulnerabilidad Bash, se reportaron máquinas comprometidas por el error. Para el 25 de septiembre de 2014, los atacantes utilizaban botnets basadas en computadoras comprometidas con exploits basados en el error para ataques de denegación de servicio distribuido (DDoS) y escaneo de vulnerabilidades . [ 9 ] [ 10 ] [ 19 ] Kaspersky Labs informó que las máquinas comprometidas en un ataque, denominado "Thanks-Rob", estaban realizando ataques DDoS contra tres objetivos, que no identificaron. [ 9 ] El 26 de septiembre de 2014, se reportó una botnet relacionada con Shellshock denominada "wopbot", que se estaba utilizando para un ataque DDoS contra Akamai Technologies y para escanear el Departamento de Defensa de los Estados Unidos . [ 10 ]
El 26 de septiembre, la empresa de seguridad Incapsula registró 17.400 ataques a más de 1.800 dominios web, originados desde 400 direcciones IP únicas, en las 24 horas previas; el 55% de los ataques provenían de China y Estados Unidos. [ 11 ] Para el 30 de septiembre, la empresa de optimización del rendimiento web CloudFlare informó que estaba rastreando aproximadamente 1,5 millones de ataques y sondeos diarios relacionados con la vulnerabilidad. [ 12 ]
El 6 de octubre, se informó ampliamente que los servidores de Yahoo! habían sido comprometidos en un ataque relacionado con el problema de Shellshock. [ 20 ] [ 21 ] Sin embargo, al día siguiente, se negó que Shellshock hubiera permitido específicamente estos ataques. [ 22 ]
Vectores de explotación específicos
- Servidor web basado en CGI
- Cuando un servidor web utiliza la Interfaz de Puerta de Enlace Común (CGI) para gestionar una solicitud de documento, copia cierta información de la solicitud en la lista de variables de entorno y, a continuación, delega la solicitud a un programa controlador. Si el controlador es un script Bash, o si ejecuta Bash, este recibirá las variables de entorno pasadas por el servidor y las procesará como se describió anteriormente. Esto proporciona un medio para que un atacante active la vulnerabilidad Shellshock mediante una solicitud de documento especialmente diseñada. [ 6 ]
- La documentación de seguridad del servidor web Apache, ampliamente utilizado , indica: «Los scripts CGI pueden ser extremadamente peligrosos si no se revisan cuidadosamente» [ 23 ] , y en su lugar se suelen utilizar otros métodos para gestionar las solicitudes del servidor web. Existen varios servicios en línea que intentan probar la vulnerabilidad de los servidores web expuestos a Internet.
- Servidor OpenSSH
- OpenSSH cuenta con la función "ForceCommand", que ejecuta un comando fijo al iniciar sesión, en lugar de abrir un intérprete de comandos sin restricciones. Este comando fijo se ejecuta incluso si el usuario especificó otro; en ese caso, el comando original se almacena en la variable de entorno "SSH_ORIGINAL_COMMAND". Al ejecutar el comando forzado en un intérprete de comandos Bash (si el intérprete está configurado como Bash), este analiza la variable de entorno SSH_ORIGINAL_COMMAND al iniciar y ejecuta los comandos que contiene. El usuario ha utilizado su acceso restringido al intérprete de comandos para obtener acceso sin restricciones, aprovechando el fallo Shellshock. [ 24 ]
- clientes DHCP
- Algunos clientes DHCP también pueden enviar comandos a Bash; un sistema vulnerable podría ser atacado al conectarse a una red Wi-Fi abierta. Un cliente DHCP normalmente solicita y obtiene una dirección IP de un servidor DHCP, pero también puede recibir una serie de opciones adicionales. Un servidor DHCP malicioso podría proporcionar, en una de estas opciones, una cadena diseñada para ejecutar código en una estación de trabajo o computadora portátil vulnerable. [ 13 ]
- Servidor Qmail
- Cuando se utiliza Bash para procesar mensajes de correo electrónico (por ejemplo, a través de .forward o la canalización de qmail-alias), el servidor de correo qmail pasa la entrada externa de una manera que puede explotar una versión vulnerable de Bash. [ 25 ] [ 7 ]
- shell restringido de IBM HMC
- El fallo puede ser explotado para obtener acceso a Bash desde la consola restringida de la IBM Hardware Management Console , [ 26 ] una pequeña variante de Linux para administradores de sistemas. IBM publicó un parche para solucionar esto. [ 27 ]
Vulnerabilidades reportadas
Descripción general
El responsable del mantenimiento de Bash fue advertido sobre el primer descubrimiento del error el 12 de septiembre de 2014; pronto se publicó una solución. [ 1 ] Algunas empresas y distribuidores fueron informados antes de que el asunto se hiciera público el 24 de septiembre de 2014 con el identificador CVE CVE - 2014-6271 . [ 4 ] [ 5 ] Sin embargo, tras la publicación del parche, se reportaron posteriormente vulnerabilidades diferentes, aunque relacionadas. [ 28 ]
El 26 de septiembre de 2014, dos colaboradores de código abierto, David A. Wheeler y Norihiro Tanaka, señalaron que existían problemas adicionales, incluso después de aplicar los parches más recientes a los sistemas. En un correo electrónico dirigido a las listas de correo oss-sec y bash-bug, Wheeler escribió: «Este parche simplemente continúa con el trabajo de "golpear al topo" [ sic ] de corregir los errores de análisis que comenzaron con el primer parche. El analizador de Bash seguramente tiene muchas, muchísimas otras vulnerabilidades». [ 29 ]
El 27 de septiembre de 2014, Michał Zalewski de Google Inc. anunció el descubrimiento de otras vulnerabilidades de Bash, [ 7 ] una de ellas basada en el hecho de que Bash se compila normalmente sin aleatorización del espacio de direcciones . [ 30 ] El 1 de octubre, Zalewski publicó detalles de los errores finales y confirmó que un parche de Florian Weimer de Red Hat , publicado el 25 de septiembre, efectivamente los previene. Lo hizo utilizando una técnica de fuzzing con la ayuda de una utilidad de software conocida como american fuzzy lop . [ 31 ]
Informe inicial (CVE-2014-6271)
Esta forma original de la vulnerabilidad ( CVE - 2014-6271 ) implica una variable de entorno especialmente diseñada que contiene una definición de función exportada, seguida de comandos arbitrarios. Bash ejecuta incorrectamente los comandos finales cuando importa la función. [ 32 ] La vulnerabilidad se puede probar con el siguiente comando:
env x = '() { :;}; echo vulnerable' bash -c "echo esto es una prueba"En los sistemas afectados por la vulnerabilidad, los comandos anteriores mostrarán la palabra "vulnerable" como resultado de que Bash ejecute el comando "echo vulnerable" , que estaba incrustado en la variable de entorno especialmente diseñada llamada "x" . [ 8 ] [ 33 ]
CVE-2014-6277
Descubierta por Michał Zalewski , [ 7 ] [ 30 ] [ 34 ] la vulnerabilidad CVE - 2014-6277 , que se relaciona con el análisis de definiciones de funciones en variables de entorno por parte de Bash, puede causar un fallo de segmentación . [ 35 ]
CVE-2014-6278
También descubierto por Michał Zalewski , [ 35 ] [ 36 ] este error ( CVE - 2014-6278 ) se relaciona con el análisis de definiciones de funciones en variables de entorno por parte de Bash.
CVE-2014-7169
El mismo día en que se publicó la vulnerabilidad original, Tavis Ormandy descubrió este error relacionado ( CVE - 2014-7169 ), [ 24 ] que se demuestra en el siguiente código:
env X = '() { (a)=>\' bash -c "echo fecha" ; cat echoEn un sistema vulnerable, esto ejecutaría el comando "date" involuntariamente. [ 24 ]
Aquí hay un ejemplo de un sistema que tiene un parche para CVE-2014-6271 pero no para CVE-2014-7169:
$ X = '() { (a)=>\' bash -c "echo date" bash: X: línea 1: error de sintaxis cerca del token inesperado `=' bash: X: línea 1: `' bash: error al importar la definición de la función para `X' $ cat echo Vie 26 Sep 01:37:16 UTC 2014El sistema muestra errores de sintaxis, notificando al usuario que se ha evitado la vulnerabilidad CVE-2014-6271, pero aun así escribe un archivo llamado 'echo' en el directorio de trabajo, que contiene el resultado de la llamada a la función 'date'.
Un sistema parcheado para las vulnerabilidades CVE-2014-6271 y CVE-2014-7169 simplemente mostrará la palabra "date" y no se creará el archivo "echo", como se muestra a continuación:
$ X = '() { (a)=>\' bash -c "echo fecha" fecha $ cat echo cat: echo: No existe tal archivo o directorioCVE-2014-7186
Florian Weimer y Todd Sabin encontraron este error ( CVE - 2014-7186 ), [ 8 ] [ 31 ] que se relaciona con un error de acceso a memoria fuera de límites en el código del analizador de Bash. [ 37 ]
Un ejemplo de la vulnerabilidad, que aprovecha el uso de múltiples declaraciones "<<EOF" ( documentos "here" anidados ):
bash -c 'true <<EOF <<EOF <<EOF <<EOF <<EOF <<EOF <<EOF <<EOF <<EOF <<EOF <<EOF <<EOF <<EOF <<EOF' || echo "CVE-2014-7186 vulnerable, redir_stack"Un sistema vulnerable mostrará el texto "CVE-2014-7186 vulnerable, redir_stack".
CVE-2014-7187
También descubierto por Florian Weimer, [ 8 ] CVE - 2014-7187 es un error de desplazamiento de uno en el código del analizador Bash, que permite el acceso a memoria fuera de los límites. [ 38 ]
Un ejemplo de la vulnerabilidad, que aprovecha el uso de múltiples declaraciones "done":
( para x en { 1 ..200 } ; hacer echo "para x $x en ; hacer :" ; hecho ; para x en { 1 ..200 } ; hacer echo hecho ; hecho ) | bash || echo "CVE-2014-7187 vulnerable, word_lineno"Un sistema vulnerable mostrará el texto "CVE-2014-7187 vulnerable, word_lineno". Esta prueba requiere un intérprete de comandos que admita la expansión de llaves . [ 39 ]
Parches
Hasta el 24 de septiembre de 2014, el mantenedor de Bash, Chet Ramey, proporcionó una versión de parche bash43-025 de Bash 4.3 que abordaba CVE-2014-6271, [ 40 ] que ya estaba empaquetada por los mantenedores de la distribución. El 24 de septiembre, le siguió bash43-026, que abordaba CVE-2014-7169. [ 41 ] Luego se descubrió CVE-2014-7186. Florian Weimer de Red Hat publicó algo de código de parche para esto "extraoficialmente" el 25 de septiembre, [ 42 ] que Ramey incorporó a Bash como bash43-027. [ 43 ] [ 44 ] —Estos parches proporcionaron solo el código fuente , útil solo para aquellos que saben cómo compilar (" reconstruir ") un nuevo archivo ejecutable binario de Bash a partir del archivo de parche y los archivos de código fuente restantes. Los parches agregaron un prefijo de nombre de variable cuando se exportan funciones; Esto impedía que variables arbitrarias activaran la vulnerabilidad y permitía que otros programas eliminaran funciones de Bash del entorno.
Al día siguiente, Red Hat presentó oficialmente las actualizaciones correspondientes para Red Hat Enterprise Linux , [ 45 ] [ 46 ] después de otro día para Fedora 21. [ 47 ] Canonical Ltd. presentó actualizaciones para sus versiones de Ubuntu Long Term Support el sábado 27 de septiembre; [ 48 ] el domingo, hubo actualizaciones para SUSE Linux Enterprise . [ 49 ] El lunes y martes siguientes, a finales de mes, aparecieron las actualizaciones de Mac OS X. [ 50 ] [ 51 ]
El 1 de octubre de 2014, Michał Zalewski de Google Inc. finalmente declaró que el código de Weimer y bash43-027 habían corregido no solo los tres primeros errores, sino también los tres restantes que se publicaron después de bash43-027, incluidos sus dos propios descubrimientos. [ 31 ] Esto significa que, después de las actualizaciones de distribución anteriores, no se han requerido otras actualizaciones para cubrir los seis problemas. [ 46 ]
Todos ellos también han sido cubiertos para la Consola de administración de hardware de IBM . [ 27 ]
Referencias
- 1 2 3 4 5 Perlroth, Nicole (25 de septiembre de 2014). "Los expertos en seguridad esperan que el error de software 'Shellshock' en Bash sea significativo" . New York Times . Recuperado el 25 de septiembre de 2014 .
- ↑ Aunque en algunas fuentes se describe como un "virus", Shellshock es en realidad un fallo de diseño en un programa que viene con algunos sistemas operativos. Véase => Staff (25 de septiembre de 2014). "¿A qué afecta el fallo "Shellshock"?" . The Safe Mac . Archivado del original el 29 de septiembre de 2014. Consultado el 27 de septiembre de 2014 .
- 1 2 Seltzer, Larry (29 de septiembre de 2014). "Shellshock hace que Heartbleed parezca insignificante" . ZDNet . Recuperado el 29 de septiembre de 2014 .
- 1 2 Florian Weimer (24 de septiembre de 2014). "Re: CVE-2014-6271: ejecución remota de código a través de bash" . oss-sec (Lista de correo) . Recuperado el 1 de noviembre de 2014 .
- 1 2 3 Florian Weimer (24 de septiembre de 2014). "Re: CVE-2014-6271: ejecución remota de código a través de bash" . oss-sec (Lista de correo) . Recuperado el 1 de noviembre de 2014 .
- 1 2 Leyden, John (24 de septiembre de 2014). "Patch Bash NOW: El error 'Shell Shock' deja al descubierto los sistemas OS X y Linux" . The Register . Recuperado el 25 de septiembre de 2014 .
- 1 2 3 4 Saarinen, Juha (29 de septiembre de 2014). "Otros fallos hacen que el parche de Shellshock sea ineficaz" . iTnews . Recuperado el 29 de septiembre de 2014 .
- 1 2 3 4 Vaughan-Nichols, Steven (27 de septiembre de 2014). "Shellshock: Mejores parches 'bash' ya disponibles" . ZDNet . Recuperado el 29 de septiembre de 2014 .
- 1 2 3 Greenberg, Andy (25 de septiembre de 2014). "Los hackers ya están utilizando el error Shellshock para lanzar ataques de botnets" . Wired . Recuperado el 28 de septiembre de 2014 .
- 1 2 3 Saarinen, Juha (26 de septiembre de 2014). "Primer ataque de la botnet Shellshock contra Akamai y las redes del Departamento de Defensa de EE. UU." . iTnews . Consultado el 26 de septiembre de 2014 .
- 1 2 Perlroth, Nicole (26 de septiembre de 2014). "Las empresas se apresuran a solucionar el error de software Shellshock mientras los hackers lanzan miles de ataques" . New York Times . Recuperado el 29 de septiembre de 2014 .
- 1 2 Strohm, Chris; Robertson, Jordan (30 de septiembre de 2014). "Shellshock atrae ataques de hackers y desata una carrera para corregir el error" . Businessweek . Recuperado el 1 de octubre de 2014 .
{{cite web}}: CS1 maint: servicio de archivado obsoleto ( enlace ) - 1 2 Cerrudo, César (30 de septiembre de 2014). "Por qué el error Shellshock es peor que Heartbleed" . MIT Technology Review . Recuperado el 1 de octubre de 2014 .
- ↑ Fox, Brian (21 de marzo de 1990). "Bash 1.05 ChangeLog" . Archivado del original el 6 de diciembre de 2023. Recuperado el 14 de octubre de 2014 .
- ↑ Chazelas, Stéphane (10 de octubre de 2014). "¿Cuándo se introdujo Shellshock?" . Stéphane Chazelas y Chet Ramey confirman la fecha de introducción de la vulnerabilidad en el canal de comunicación oficial de Bash . Archivado del original el 20 de diciembre de 2016. Recuperado el 14 de octubre de 2014 .
- ↑ Chazelas, Stéphane (25 de septiembre de 2014). "¿Cuándo se introdujo el error shellshock (CVE-2014-6271/7169) y cuál es el parche que lo soluciona por completo?" .
- ↑ "Manual de referencia de Bash: Funciones de la shell" . Consultado el 2 de octubre de 2014 .
- ↑ "Código fuente de Bash 4.3, archivo variables.c, líneas 315-388" . Consultado el 2 de octubre de 2014 .
- ↑ Varios (26 de septiembre de 2014). "Los ataques web se basan en el fallo de Shellshock" . BBC . Consultado el 26 de septiembre de 2014 .
- ↑ Boren, Zachary (6 de octubre de 2014). "Shellshock: Hackers rumanos acceden a los servidores de Yahoo, afirma un experto en seguridad" . Independent . Consultado el 7 de octubre de 2014 .
- ↑ "¡Yahoo! ¡Conmocionados como las Tortugas Ninja!" . Archivado del original el 9 de octubre de 2014. Recuperado el 7 de octubre de 2014 .
- ↑ Hanno Böck (7 de octubre de 2014). "Yahoo por Shellshock atacado" . Golem - IT-News für Profis (en alemán) . Consultado el 30 de octubre de 2014 .
- ↑ "Documentación de Apache HTTP Server 2.2: Consejos de seguridad" . Consultado el 2 de octubre de 2014 .
- 1 2 3 Wolfgang Kandek (24 de septiembre de 2014). "Las leyes de las vulnerabilidades" . Qualys.com. Archivado del original el 3 de mayo de 2016. Recuperado el 26 de septiembre de 2014 .
- ↑ Kyle George (27 de septiembre de 2014). "qmail es un vector para CVE-2014-6271 (bash shellshock)" . qmail (Lista de correo).
- ↑ "IBM HMC es un vector para CVE-2014-6271 (bash "shellshock")" . IBM . Archivado del original el 19 de enero de 2020.
- 1 2 "Boletín de seguridad: Vulnerabilidades en Bash afectan a DS8000 HMC (CVE-2014-6271, CVE-2014-7169, CVE-2014-7186, CVE-2014-7187, CVE-2014-6277, CVE-2014-6278)" . IBM. 3 de octubre de 2014. Consultado el 2 de noviembre de 2014 .
- ↑ "Shellshock" . 13 de febrero de 2015. Consultado el 17 de septiembre de 2016 .
- ↑ Gallagher, Sean (26 de septiembre de 2014). "¿Aún más vulnerabilidades en bash? Shellshock se convierte en un juego de golpear topos" . Arstechnica . Recuperado el 26 de septiembre de 2014 .
- 1 2 Personal (28 de septiembre de 2014). "Shellshock, Parte 3: Tres problemas de seguridad más en Bash (en alemán)" . Heise Online . Recuperado el 28 de septiembre de 2014 .
- 1 2 3 "Error de Bash: las otras dos RCE, o cómo fuimos mejorando la solución original (CVE-2014-6277 y '78)" . Blog de lcamtuf . 1 de octubre de 2014. Consultado el 8 de octubre de 2014 .
- ↑ "Resumen de vulnerabilidades para CVE-2014-6271" . NIST. 4 de octubre de 2014. Consultado el 8 de octubre de 2014 .
- ↑ "Ataque de inyección de código mediante variables de entorno especialmente diseñadas en Bash" . Red Hat Security . Consultado el 2 de octubre de 2014 .
- ↑ Personal (27 de septiembre de 2014). "Resumen de vulnerabilidades del Sistema Nacional de Concientización Cibernética para CVE-2014-6277" . Instituto Nacional de Estándares y Tecnología . Consultado el 28 de septiembre de 2014 .
- 1 2 Constantin, Lucian (29 de septiembre de 2014). "Parche mejorado aborda nuevos vectores de ataque de errores de Shellshock Bash" . PC World . Recuperado el 1 de octubre de 2014 .
- ↑ Personal (30 de septiembre de 2014). "Resumen de vulnerabilidades del Sistema Nacional de Concientización Cibernética para CVE-2014-6278" . Instituto Nacional de Estándares y Tecnología . Consultado el 1 de octubre de 2014 .
- ↑ Personal (29 de septiembre de 2014). "Resumen de vulnerabilidades del Sistema Nacional de Concientización Cibernética para CVE-2014-7186" . Instituto Nacional de Estándares y Tecnología . Consultado el 1 de octubre de 2014 .
- ↑ Personal (29 de septiembre de 2014). "Resumen de vulnerabilidades del Sistema Nacional de Concientización Cibernética para CVE-2014-7187" . Instituto Nacional de Estándares y Tecnología . Consultado el 1 de octubre de 2014 .
- ↑ Ramey, Chet. "Re: CVE-2014-7187" . lists.gnu.org .
- ↑ "INFORME DE PARCHE DE BASH" . GNU.org . 12 de septiembre de 2014. Consultado el 2 de noviembre de 2014 .
- ↑ "INFORME DE PARCHE DE BASH" . GNU.org . 25 de septiembre de 2014. Consultado el 2 de noviembre de 2014 .
- ↑ Weimer, Florian (25 de septiembre de 2014). "Re: CVE-2014-6271: ejecución remota de código a través de bash" . Proyecto Openwall . Consultado el 2 de noviembre de 2014 .
- ↑ "INFORME DE PARCHE DE BASH" . GNU.org . 25 de septiembre de 2014. Consultado el 2 de noviembre de 2014 .
- ↑ Gallagher, Sean (26 de septiembre de 2014). "Nuevo parche de "Shellshock" lanzado apresuradamente para resolver las deficiencias de la primera corrección [ Actualizado ] " . Recuperado el 2 de noviembre de 2014 .
- ↑ "Importante: actualización de seguridad de bash" . Red Hat. 30 de septiembre de 2014. Consultado el 2 de noviembre de 2014 .
- 1 2 "Vulnerabilidad de inyección de código Bash a través de variables de entorno especialmente diseñadas (CVE-2014-6271, CVE-2014-7169)" . Red Hat. 2 de octubre de 2014. Recuperado el 2 de noviembre de 2014 .
- ↑ " [ SEGURIDAD ] Actualización de Fedora 21: bash-4.3.25-2.fc21" . FedoraProject.org . 27 de septiembre de 2014 . Consultado el 2 de noviembre de 2014 .
- ↑ "USN-2364-1: Vulnerabilidades de Bash" . Canonical Ltd. 27 de septiembre de 2014. Consultado el 2 de noviembre de 2014 .
- ↑ "Actualización de seguridad de SUSE: Actualización de seguridad para bash" . OpenSUSE . 28 de septiembre de 2014. Consultado el 2 de noviembre de 2014 .
- ↑ Clover, Juli (29 de septiembre de 2014). "Apple lanza una actualización de OS X Bash para corregir la vulnerabilidad de seguridad 'Shellshock' en Mavericks, Mountain Lion y Lion" . MacRumors.com . Consultado el 2 de octubre de 2014 .
- ↑ Slivka, Eric (30 de septiembre de 2014). "Apple lanza la versión Golden Master Candidate de OS X Yosemite para desarrolladores [ Actualización: también beta pública ] " . MacRumors.com . Consultado el 2 de octubre de 2014 .
Enlaces externos
- Base de datos nacional de vulnerabilidades del NIST archivada el 25 de septiembre de 2011 en Wayback Machine y CVE ( Vulnerabilidades y exposiciones comunes)
- CVE-2014-6271 - 20140924nist y 20140909cve (primer error)
- CVE-2014-6277 - 20140927nist y 20140909cve
- CVE-2014-6278 - 20140930nist y 20140909cve
- CVE-2014-7169 - 20140924nist y 20140924cve (segundo error)
- CVE-2014-7186 - 20140929nist y 20140925cve
- CVE-2014-7187 - 20140929nist y 20140925cve
- El código fuente de Bash del Proyecto GNU incluye parches para vulnerabilidades conocidas (28 de septiembre de 2014).
- "Shellshock en la vida real", programas maliciosos, shells inversos y puertas traseras, exfiltración de datos y ataques DDoS en FireEye, Inc.
- Recopilación de ataques observados en la naturaleza (29 de septiembre de 2014) en el Instituto SANS.
- Alerta de seguridad para CVE-2014-7169 en Oracle
- "Corrección de la vulnerabilidad de inyección de código Bash por parte de VMware mediante variables de entorno especialmente diseñadas" en VMware
- Base de datos de vulnerabilidades de Cyberwatch archivada el 22 de agosto de 2018 en Wayback Machine.
- CVE-2014-6271
- CVE-2014-6277
- CVE-2014-6278
- CVE-2014-7169
- CVE-2014-7186
- CVE-2014-7187
- Explotación de ShellShock con Metasploit Framework
- 2014 en informática
- Explotación de inyecciones
- Seguridad en Internet
- Errores de software
- vulnerabilidades de seguridad informática