GLSA-201409-10:Bash:代码注入(针对 GLSA 201409-09 的更新后的补丁)

critical Nessus 插件 ID 77886

简介

远程 Gentoo 主机缺少一个或多个与安全有关的修补程序。

描述

远程主机受到 GLSA-201409-10 中所述漏洞的影响(Bash:代码注入(针对 GLSA 201409-09 的更新后的补丁))

Stephane Chazelas 报告 Bash 未正确处理函数定义,这允许攻击者注入任意代码 (CVE-2014-6271)。
Gentoo Linux 在 GLSA 201409-09 中报告了此问题。
Tavis Ormandy 报告针对 CVE-2014-6271 的修补程序不完整。
因此,该 GLSA 取代了 GLSA 201409-09。
影响:

远程攻击者可利用此漏洞执行任意命令(即使在受限制的环境中也同样适用)。
变通方案:

目前无任何已知的变通方案。

解决方案

所有 Bash 3.1 用户应升级到最新版本:
# emerge --sync # emerge --ask --oneshot --verbose '>=app-shells/bash-3.1_p18-r1:3.1' 所有 Bash 3.2 用户应升级到最新版本:
# emerge --sync # emerge --ask --oneshot --verbose '>=app-shells/bash-3.2_p52-r1:3.2' 所有 Bash 4.0 用户应升级到最新版本:
# emerge --sync # emerge --ask --oneshot --verbose '>=app-shells/bash-4.0_p39-r1:4.0' 所有 Bash 4.1 用户应升级到最新版本:
# emerge --sync # emerge --ask --oneshot --verbose '>=app-shells/bash-4.1_p12-r1:4.1' 所有 Bash 4.2 用户应升级到最新版本:
# emerge --sync # emerge --ask --oneshot --verbose '>=app-shells/bash-4.2_p48-r1'

另见

https://security.gentoo.org/glsa/201409-10

插件详情

严重性: Critical

ID: 77886

文件名: gentoo_GLSA-201409-10.nasl

版本: 1.13

类型: local

发布时间: 2014/9/26

最近更新时间: 2022/1/31

支持的传感器: Nessus

风险信息

VPR

风险因素: High

分数: 7.4

CVSS v2

风险因素: Critical

基本分数: 10

时间分数: 7.8

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

漏洞信息

CPE: p-cpe:/a:gentoo:linux:bash, cpe:/o:gentoo:linux

必需的 KB 项: Host/local_checks_enabled, Host/Gentoo/release, Host/Gentoo/qpkg-list

可利用: true

易利用性: Exploits are available

补丁发布日期: 2014/9/25

CISA 已知可遭利用的漏洞到期日期: 2022/7/28

参考资料信息

CVE: CVE-2014-7169

BID: 70137

GLSA: 201409-10

IAVA: 2014-A-0142