211service.com
Dlaczego błąd Shellshock jest gorszy niż Heartbleed
W ubiegłą środę wystąpiła poważna luka w oprogramowaniu o nazwie Shellshock zgłoszone ; błąd może zostać wykorzystany do włamania się do milionów serwerów i innych urządzeń na całym świecie. Nadal nie wiemy, jak rozległy i kosztowny będzie problem, ale wiemy już, że Shellshock jest poważniejszy niż luka Heartbleed, która przyciągnęła uwagę w kwietniu.
Oprogramowanie, którego dotyczy problem Heartbleed, używane przez serwery do szyfrowania i zabezpieczania komunikacji. Ta luka umożliwiła atakującym uzyskanie poufnych informacji, takich jak klucze szyfrowania lub hasła, z podatnych serwerów, które mogłyby zostać później wykorzystane do potajemnego dostępu do systemu, na przykład do kradzieży danych osobowych.
Shellshock zapewnia atakującemu znacznie większą moc. Mogą z niego korzystać, aby przejąć pełną kontrolę nad systemem, nawet bez posiadania nazwy użytkownika i hasła. Wykorzystanie luki jest proste i nie wymaga zaawansowanych umiejętności.
Ponieważ atakujący może użyć Shellshock do zdalnego wykonania dowolnego kodu w systemie, może on zostać wykorzystany do stworzenia samoreplikującego się robaka. Używałby jednego zhakowanego systemu do atakowania innych systemów i tak dalej, rozprzestrzeniając się w sieci i narażając setki lub tysiące systemów w krótkim czasie.
Luka Shellshock została znaleziona w pakiecie oprogramowania o nazwie Grzmotnąć , interpreter wiersza poleceń lub powłoka, który zapewnia zaawansowany, elastyczny sposób uruchamiania poleceń na komputerze. Jest to ustawienie domyślne dla wszystkich systemów operacyjnych opartych na Linuksie i Mac OS X firmy Apple. Bash jest również szeroko używany na prostych urządzeniach podłączonych do Internetu, z których wiele działa w wersjach Linuksa, co oznacza, że mogą zostać naruszone nie tylko serwery, ale także niektóre routery domowe, Kamery IP itp.
Niektóre popularne urządzenia sieciowe powszechnie używane przez korporacje zostały już zidentyfikowane jako podatne na ataki. Urządzenia mobilne nie są zagrożone, chyba że zmodyfikowałeś swoje urządzenie Apple lub Android, aby uzyskać większą kontrolę nad jego oprogramowaniem.
Shellshock jest niebezpieczny, ponieważ chociaż Bash nie jest bezpośrednio narażony na Internet, niektóre programy mogą wykorzystywać Bash wewnętrznie. Na przykład oprogramowanie DHCP, które negocjuje połączenie z siecią Wi-Fi, może przekazywać polecenia do Bash. Oznacza to, że ktoś z podatnym systemem operacyjnym (głównie Linux) może zostać zaatakowany podczas łączenia się z niezaufaną siecią Wi-Fi. (Warto zauważyć, że łączenie się z niezaufanymi sieciami Wi-Fi zawsze stanowi ryzyko).
W ciągu jednego dnia od zgłoszenia Shellshock pojawiły się dowody na to, że był on używany do organizowania ataków na wolności. Działy bezpieczeństwa informacji we wszystkich firmach i organizacjach powinny podejmować działania zapobiegawcze, takie jak stosowanie poprawek bezpieczeństwa i ścisłe monitorowanie sieci wewnętrznych. Zespół ds. gotowości na wypadek awarii komputerowych w Stanach Zjednoczonych wydał alert , a wraz z innymi organizacjami zajmującymi się bezpieczeństwem na całym świecie zaleca użytkownikom i administratorom systemów jak najszybsze zastosowanie poprawek bezpieczeństwa.
Jednak wciąż jest za wcześnie, aby wymyślić wyczerpującą listę dotkniętych problemem urządzeń, które wymagają aktualizacji. I chociaż badacze i dostawcy urządzeń publikują szczegółowe informacje o tym, które urządzenia są podatne, a które nie, w przypadku niektórych używanych urządzeń nikt nie będzie ich sprawdzał, ponieważ nie są już obsługiwane lub brakuje dokumentacji.
Im szybsze systemy są identyfikowane i łatane, tym mniejsza jest liczba naruszeń bezpieczeństwa — i strat finansowych — które spowoduje Shellshock. Możliwe, że skutki ekonomiczne tego błędu będą poważne, ponieważ jeden skompromitowany system może mieć wpływ na wiele osób. Na przykład zaatakowana witryna e-commerce może nie tylko spowodować utratę sprzedaży z powodu przestoju potrzebnego do wprowadzenia poprawek, ale także ujawnić miliony danych kart kredytowych, co jest uciążliwe dla konsumentów.
Cesar Cerrudo jest dyrektorem ds. technologii w firmie zajmującej się bezpieczeństwem komputerowym IOActive Labs .