DNSを悪用して脆弱性「Shellshock」を攻撃する手法発見 - Full Disclosure
DNSの逆引きの結果として「() { :;}; echo CVE-2014-6271, CVE-201407169, RDNS」といったShellshockを悪用する文字列を返すようにDNSサーバを設定した場合、システムおよびDNSソフトウェアの実装の組み合わせによっては、逆引きを実施したソフトウェアにこの文字列がそのまま返ってくるものがある。逆引きを利用したソフトウェアが、例えばこの文字列をREMOTE_HOSTといった環境変数として設定し、そのあとでexec系のシステムコールが実行された場合、Shellshockを突いてこのコマンドが実行されることになる。
公開されたドキュメントでは、Mac OS XがShellshockの影響を受ける可能性があると指摘している。Red Hat Enterprise Linux、CentOS、FreeBSDといったOSはこうした影響を受けないといった指摘もあるが、今後影響を受けるシステムは増える可能性があり、関連したベンダーやプロジェクトの発表は気にかけておく必要があるだろう。
提供元の記事
関連リンク
-
new
HIKAKIN、熊本地震被災地へ2000万円寄付 「100円でも1円でも…」支援の輪を呼びかけ【令和8年熊本地震】
-
new
ジャンボたかお、“2008キロカロリー”オリジナル背徳メシ振る舞う 単独初冠番組『深夜の爆食メシ配達員ジャンボ』
-
new
TVアニメ『ONE PIECE』の名シーンを自分の手で解き明かす!メタル製立体パズル3種が登場!~ストーリーとギミックが融合した大人の体験型パズルが8月7日(金)12時より先行予約受付開始~
-
new
秋の北海道物産展を開催約50店舗が出店! 北海道ならではの食と文化をまるごと体験
-
new
福田未来、デビューシングル「もっとサヨナラ」ジャケット&新アー写公開 来生たかお×武部聡志×前田たかひろの豪華タッグ