Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1197 connectés 

  FORUM HardWare.fr
  Linux et OS Alternatifs
  Débats

  [FAILLE] "Shell shock"

 



 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

[FAILLE] "Shell shock"

n°1365405
goblin_rie​ur
ingé systemes unix
Posté le 30-09-2014 à 20:24:08  profilanswer
 
Voir ce message dans le sujet non filtré
 

black_lord a écrit :


 
non, pas du tout. c'est plus que réducteur et faux.
 
Imagine que tu analyses tes access logs (action à posteriori donc); et que tu mettes l'UA dans une variable pour l'afficher (c'est un exemple, pas un PoC) : te voila vulnérable. il n'y a pas un besoin impératif d'interactivité, et encore moins de PHP obligatoirement.


 
j'ai effectivement pris un énorme raccourci ....
 
L'experience démontre qu'une faille n'a d'interet/danger selon le coté où on se place que si elle est exploitable depuis l'exterieur... si tu as un accès physique à une machine il n'existera jamais de protection à quoi que ce puisse etre...
 
 
la seule exploitation distante  démontrée de bout en bout est bien pour l'instant l'utilisation via une page auto-hebergée, à ma connaissance.
y'a des tas d'exemples mais qui ne marchent que dans des conditions parfaites sous entendant entre autre avoir déjà franchis un éventuel routage pour ne citer que l'erreur de base de 90% des démonstrations "failed"
 
 
Mais ça n'empèche en rien oui évidement en local toute utilisation de bash sans le correctif  (y compris l'accès en réseau local et sessions réseau actives bien sur) d'avoir la faille active, je ne prétends absoluement pas du tout le contraire...   :hello:
 
 
Les conditions de l'exploitation à minima : (documentés dans le patch)

no security services, like selinux, and have a netwok listenning service active, or an application (even webapps) launching a bash script


 
 


Message édité par goblin_rieur le 30-09-2014 à 20:31:27

---------------
Collectionner les vieux serveurs c'est chouette mais c'est lourd et ça prend de la place ;)
mood
Publicité
Posté le 30-09-2014 à 20:24:08  profilanswer
 


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Linux et OS Alternatifs
  Débats

  [FAILLE] "Shell shock"

 

Sujets relatifs
[Bash - Shell] Script qui se lance tant que la condition est pas valid[ Shell ] Transformation liste en tableau avec ..awk ?
Linux shell compression archivesQuestions shell
Arch : shell problème bindkey ?boucle shell a 2 variable
[shell] script sauvegarde recuperer nom hote windowsafficher un ASCII ART en shell via ECHO
Script Shell de Restauration de dossiers Backupés sous Linux de puisaccélérer l'écécution d'un script shell
Plus de sujets relatifs à : [FAILLE] "Shell shock"


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR