Er is een ernstig lek in Unix-gebaseerde besturingssystemen zoals Linux en Mac OS X ontdekt waardoor een aanvaller op afstand willekeurige code op het systeem kan uitvoeren. De kwetsbaarheid bevindt zich in bash, de Unix-shell waarmee er opdrachten aan het systeem kunnen worden gegeven.
Bash wordt voor allerlei toepassingen gebruikt en veel programma's draaien het in de achtergrond. Het lek ontstaat doordat een aanvaller een kwaadaardig bestand aan een omgevingsvariabele kan toevoegen dat wordt uitgevoerd zodra de shell wordt aangeroepen, laat Huzaifa Sidhpurwala van Red Hat in deze blogposting weten.
"Het is super simpel en elke versie van bash is kwetsbaar", zegt Josh Bressers, beveiligingsmanager van Red Hat tegenover Threatpost. Volgens Bressers is het lek zeer ernstig. "Maar er zijn zeer specifieke omstandigheden vereist zodat een remote user de omgevingsvariabelen kan instellen. Gelukkig komt dat niet veel voor."
Beveiligingsonderzoeker Robert Graham waarschuwt dat het lek op een wormachtige manier gebruikt kan worden. Hij voerde een scan op internet uit en ontdekte 3.000 kwetsbare systemen op poort 80. Het werkelijke aantal kwetsbare systemen is echter veel groter, zo stelt hij. Slechts 1 op de 50 webservers reageerde correct op de scan. Als er een scan met de juiste domeinnamen zou worden gebruikt verwacht Graham veel meer resultaten.
Daarnaast zijn zaken zoals CGI-scripts kwetsbaar, die zich diep binnen websites bevinden. Een uitgebreidere scan van websites zou ook in dit geval meer resultaten opleveren. Het werkelijke gevaar zit volgens Graham bij embedded webservers met vreemde poorten, ook een aparte scan hierop zou meer kwetsbare systemen opleveren. Als laatste merkt de onderzoeker op dat niet alleen web, maar ook andere diensten kwetsbaar zijn, zoals DHCP.
"Hoewel mijn kleine scan slechts 3.000 resultaten vond, is dit lek duidelijk op een wormachtige manier te gebruiken en kan het eenvoudig firewalls omzeilen en veel systemen infecteren", zo stelt de onderzoeker. Het Amerikaanse Computer Emergency Readiness Team (US-CERT) laat weten dat er updates voor CentOS, Debian, Redhat en Ubuntu zijn.
De update voor het lek blijkt niet helemaal te werken, zo is bekend geworden .
Deze posting is gelocked. Reageren is niet meer mogelijk.