您现在的位置:首页 > 滚动 > 正文
堪比“心脏出血”Shellshock 洞来袭
发表时间:2014年10月10日 15:09 来源:赛迪网-中国电子报 责任编辑:麒麟

【赛迪网讯】日前,红帽公司安全研究员在OS X和Linux的Bash命令窗口中发现新的 洞,利用这个 洞,攻击人员轻易可以部署恶意代码。因为Bash命令窗口的普遍性,这个 洞可能会影响各种不同的联网设备和一些不安全的网站、智能家居电器以及服务器等。这个 洞被命名为Shellshock。

安全研究员Robert Graham在其博客上指出,Shellshock 洞的严重性和Heartbleed(“心脏出血”)一样。《中国电子报》记者采访Ixia公司应用与威胁智能计划总监Steve McGregory得知,初步估计有5亿台机器正在受到Shellshock的威胁,这仅仅代表了实际上容易受到这一最新威胁的系统的一小部分。Shellshock是最基本的远程执行 洞之一,借助对计算机编程的理解,任何人都可以加以利用。

Steve McGregory指出,Shellshock的症结在于,它是通过一些最古老的互联网技术开发的。Bourne Again Shell (Bash)已有25年之久了。CGI脚本,这一仍被当前很多设备所使用的最古老的Web服务器技术,在处理网页时利用Bash Shell。旧的Web服务器,尤其是像家用网络路由器这样不怎么强大的系统都在使用CGI脚本。其结果是,Shellshock的开发者仅需要扫描使用CGI脚本的Web服务器,就可以完全控制该系统,无需验证就可以做他们想做的任何事。这可能意味着窃取证书、攻击其他主机或进一步进入企业网络都不成问题。

Bash的 洞再次强调了新的 洞将会被发现。当这种情况发生在广泛部署且允许远程执行代码的服务器上时,例如使用了Base Unix Shell的服务,相关组织必须具备恰当的流程来快速测试更新,并立即推广到易受到威胁的设备或软件上。

Steve McGregory认为,就像“心脏出血”一样,关键在于是否通过安装签名来检测和阻止此类利用Shellshock的企图。例如“心脏出血”,很多系统无法持续更新补丁并暴露在互联网黑客的恶意攻击之下。由于保护签名已经可用,相关组织必须能够快速测试新的签名更新来预防系统问题。

高层访谈
用友董事长兼CEO王文京:全面数智商业创新时代到来
用友网络董事长兼CEO王文京认为,随着AI成为全球IT技术与产业创新的中心,商业创新也进入全面数..
华为汪涛:深耕价值客户、商业和分销三类市场
5月8日,在华为中国合作伙伴大会2023上,华为常务董事、ICT基础设施业务管理委员会主任、企业BG..
观点态度
12岁即显现商业头脑 IT巨头公司戴尔的发展简史
从1984成立到今天,戴尔已成长为全球知名的电脑、服务器、数据储存设备和网络设备厂商。
5G毫米波网速优势显现,少了高速路的5G不完整
随着5G网络目前在全球各地的开通,5G毫米波在峰值速率上已经展现出了巨大优势。同时,工信部在..
移动互联
手机
智能设备
汽车科技
通信
IT
家电
办公打印
企业
滚动
相关新闻
关于我们 | 联系我们 | 友情链接 | 版权声明
新科技网络【京ICP备18031908号-1
Copyright © 2020 Hnetn.com, All Right Reserved
版权所有 新科技网络
本站郑重声明:本站所载文章、数据仅供参考,使用前请核实,风险自负。