GNU bash脆弱性(ShellShock)、各種OSSプロジェクトが影響範囲を発表
sshコマンドでログインする対象のシェルにbashを設定しない
/bin/shをbashへリンクしない
WebやCGIのユーザのシェルは/sbin/nologinに設定する
CGIをシェルスクリプトで書かない
WebサーバやCGIをroot権限で実行せず、それぞれサンドボックス化された環境で実行する
カスタムスクリプトのようなものをbashで作成しない
PC-BSDプロジェクトは「BASH shell bug」において、パッケージの対応を開始したこと、PC-BSDプロジェクトとしてはbashを使ったコードは一切持っていないこと、ベースとしているFreeBSDにはbashはデフォルトでは入っていないことなどを説明している。
pfSenseは「pfSense and the CVE-2014-6271 (“shellshock”) bash exploit.」においてベースシステムにbashは存在していないが、3つのパッケージはbashを使っておりこの問題を受けると説明。m0nowallは「m0n0wall not affected by Bash vulnerability」においてbashを含まないことからこの影響は受けないと説明している。Phusion Passengerは直接的にこの脆弱性は持っていないが影響を受けるとしており、対応したオペレーティングシステムのアップデートを推奨している。
「First Shellshock botnet attacks Akamai, US DoD networks」はすでにこのbashのセキュリティ脆弱性がボットネットの構築に使われたことを伝えており、この問題は長期に渡って大きな影響を与える可能性を示しはじめている。
今後さまざまなベンダやプロジェクトからShellShockに関する発表があるものと見られ、それぞれの発表に注目しておく必要がある。
提供元の記事
関連リンク
-
new
スーパーのレジ中…店員の爪で、総菜のラップが破けた!?次の瞬間⇒店員がとった“対応”に、背筋が凍りついたワケ
-
new
成長した娘の顔を見て…夫「托卵しただろ…?気味が悪い女!」しかしDNA鑑定の結果⇒「嘘…」夫が真っ青のワケ
-
new
知らない顔ばかりの結婚式…友達も親戚も誰も来ないのは自業自得? 過ちに気付いた妻の決断
-
new
【あすから】『赤と黒』キム・ナムギル×『愛の不時着』ソン・イェジンの復讐劇 韓国ドラマ『サメ ~愛の黙示録~』放送スタート<キャスト・あらすじ>
-
new
日本テレビ『笑点』ギネス世界記録に認定「60年ずっと同じやり方で大喜利し続けた番組」【レギュラー全員コメント】