Shellshock让“心脏出血”漏洞变得微不足道

不知道是怎么一回事,似乎总是有另一场互联网安全灾难会出现在下一个拐角。几个月之前,每个人都为“心脏出血”漏洞感到恐慌。

现在出现的这个漏洞——Shellshock(正式的名称是CVE-2014-6271)是一个严重得多的安全漏洞——正在互联网上肆意横行。永远都不是恐慌的最佳时机,但是如果你感到气馁,我不会责怪你;因为我知道自己也正在气馁。

现在回想起来,对于心脏滴血漏洞的关切似乎放错了地方。这是由于可能导致信息泄露的漏洞虽然非常糟糕,但是它只会导致信息泄露,而且它比较难以利用。利用Shellshock漏洞可能的攻击面非常宽,而且它非常容易被利用,根据研究公司Fireeye的研究表明,这一漏洞已经被广泛使用,该公司表示他们已经观察到了几种形式的攻击:

◆恶意软件droppers

◆反向shells和后门

◆数据泄露

◆拒绝服务攻击(DDoS)

当然,不仅仅是Fireeye;每个人都在报告漏洞被利用的各种蛛丝马迹。看看Kaspersky、Trend Micro、HP Security Research和其他的一些网站吧。

说到惠普,他们的TippingPoint部门指出他们的网络IPS已经进行了更新,能够识别出已知的利用Shellshock漏洞的攻击。严格更新的IPS——不仅仅部署在网络周边,也部署在网络中重要的节点上——可以有效防护你的系统免受已知的Shellshock漏洞攻击。惠普当然不是唯一采用IPS的。请记住,IPS更多的是对于已知攻击方法的防护,而不是对于这个漏洞总体上的防御。

这种特殊的bug在Bash shell中存在的时间已经超过了二十年。这意味着情况非常糟糕。首先,它意味着一个极其重要而且极其流行的程序并没有经历过严谨的审查,或者说检查得非常马虎。当然还有很多其他类似的问题。如果其中有一些漏洞暗中被精心利用了很多年,请不要感到吃惊。事实上,如果Shellshock这个漏洞在以前被人利用过也不让人吃惊。

围绕着Shellshock可能会出现各种可怕的情景。并不局限于网络服务器攻击。Fireeye展示了不同类型的互联网服务,甚至包括DHCP和SSH也可能被利用来进行攻击,只要它们使用了Bash外壳,而它们往往如此。他们展示了自动点击欺诈、盗取主机密码文件、利用服务器进行拒绝服务(DDOS)攻击以及在没有运行任何恶意软件的服务器上建立shell的几种方法。

这个漏洞另一个讨厌的方面是有这么多的*NIX服务器都看不见/忘记了。这些服务器(通常)都没有定期运行的自动升级程序。心脏流血漏洞也是如此,但是OpenSSL在普及程度方面完全比不上Bash,即使是使用了OpenSSL,处理的往往也不是关键信息……

在最初的更新被证明并不足够之后,对开放源代码软件社区的信心已经很微弱了。Shellshock安全漏洞一直等到补丁就位了之后才被公布,但是很快进一步的研究就表明存在着更多相关的漏洞,这些漏洞也需要通过补丁修复。(目前Bash的版本已经解决了所有已知的漏洞——不过不包括任何一个未知的漏洞)。

当然,亡羊补牢就像是一个输家的比赛。如同心脏出血和很多较早期的安全漏洞危机已经证明的那样,如果你想要终结这种局面,就需要一个积极的审核政策和程序。正确执行这样的政策能够让你知道你的网络上软件的情况。你真的想要做到这一点,因为那些已经侵入你的网络的攻击者们可能也已经有一个了。你至少需要和他们的反应速度一样快。

每个人都同意这是一个苦差事,也同意这是最好的做法,但是很少有人有时间这样做。即使这种做法从很大程度上来说只是稍微好一点的应对方式,还是能够帮助发现网络中未经授权的软件,这是一个额外的好处。你对于自己拥有哪些软件、这些软件运行在哪里了解的越少,你花在应对Shellshock之类的危机的时间就越长。如果你的反应迟缓导致了客户或者第三方的损失,他们可以理直气壮地说你没有竭尽全力保护自己的系统。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/137334.html<

(0)
运维的头像运维
上一篇2025-03-02 12:23
下一篇 2025-03-02 12:24

相关推荐

  • AlphaNine美国怎么样?AlphaNine美国官网入口

    AlphaNine 美国作为 2026 年高性能计算与边缘 AI 领域的领军品牌,其核心优势在于通过自研异构计算架构实现了 40% 的能效比提升,是解决企业级数据延迟与算力瓶颈的首选方案,尤其在 2026 年中美科技博弈背景下,其合规性与本土化服务能力成为关键决策点,AlphaNine 美国技术架构与 2026……

    2026-05-02
    0
  • AviarHostVPS测评,实测体验,AviarHostVPS怎么样,AviarHostVPS好用吗

    AviarHostVPS 在 2026 年实测中展现出极高的性价比与网络稳定性,是中小型企业搭建海外业务及开发者进行轻量级应用部署的理想选择,尤其适合关注AviarHostVPS 价格与海外服务器免备案场景的用户,在云计算市场高度内卷的 2026 年,VPS 服务商的筛选标准已从单纯的“低价”转向“性能密度”与……

    2026-05-02
    0
  • hypervmart美国是什么?hypervmart美国官网入口

    2026 年 Hypervmart 美国站已全面接入 AI 智能选品与跨境物流自动化系统,成为中小卖家切入北美市场的首选低成本独立站解决方案,其核心优势在于“零库存 + 高转化”的闭环模式,随着 2026 年全球跨境电商进入“精细化运营”深水区,Hypervmart 美国站凭借其对北美消费者行为的深度洞察,在独……

    2026-05-02
    0
  • hypervmart是什么,hypervmart官网入口

    hypervmart 在 2026 年是否值得投资?核心结论:是,但需精准匹配供应链场景hypervmart 作为 2026 年跨境零售与 B2B 融合的新兴平台,其核心价值在于利用 AI 驱动的供应链优化技术,为中小卖家提供低于行业平均 15% 的履约成本,但成功与否高度依赖卖家对“跨境物流时效”与“海外仓选……

    2026-05-02
    0
  • RAKsmart独立服务器2026年测评,CN2 GIA实测数据与性能表现,CN2 GIA服务器到底怎么样,CN2 GIA独立服务器推荐

    RAKsmart 独立服务器在 2026 年已确立为连接中国内地与全球的高性能网络枢纽,其 CN2 GIA 线路实测延迟稳定在 35ms 以内,吞吐量突破 900Mbps,是跨境业务场景下兼顾稳定性与性价比的优选方案,核心网络性能深度解析2026 年 CN2 GIA 线路实测数据在 2026 年的网络架构中,R……

    2026-05-02
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注