Ergebnis 1 bis 20 von 20

Hybrid-Darstellung

Vorheriger Beitrag Vorheriger Beitrag   Nächster Beitrag Nächster Beitrag
  1. #1
    Datejust-Gott Avatar von R.O. Lex
    Registriert seit
    28.02.2004
    Beiträge
    11.548

    Frage Shellshock - was ist denn das nun wieder?

    Suche Rolex 1802 in Weißgold oder Platin https://www.r-l-x.de/forum/showthrea...=1#post7189356

  2. #2
    Deepsea Avatar von nand
    Registriert seit
    09.08.2011
    Ort
    Schweiz
    Beiträge
    1.102
    Eine Katastrophe, mein Debian Linux Server steht ungeschützt im Netz und ist gefährdet, bisher noch kein Update. Beim Synology NAS habe ich mal vorsorglich den Terminal/SSH-Dienst ausgeschaltet. Zum Glück betreibe ich nicht beruflich Unix/Linux Server im Netz, sonst wäre mein Wochenendtrip hiermit gestorben. Mein Mac OS 10.9.5) ist ebenfalls gefährdet, fast jedes Android Gerät ebenso.
    Grüsse Kay

    --
    Suche eine 5513 aus 1985

  3. #3
    Sea-Dweller Avatar von domer
    Registriert seit
    23.06.2014
    Ort
    Hennef
    Beiträge
    806
    Fas jedes Android Gerät? So,so.... welches Android Gerät nutzt den Bash (ootb)?

    https://news.ycombinator.com/item?id=8365110

    Zitat "


    amalcon 1 day ago | link

    Huh, I literally just checked all the shells on my android device (with code that worked on my laptop earlier), and it didn't seem vulnerable. Are you talking about a different vulnerability?
    reply

    mzs 1 day ago | link

    My version of ash seems unaffected. Do you have more info?
    # env x='() { :;}; echo vulnerable' /bin/sh -c "echo this is a test"
    this is a test
    # env x='() { :;}; echo vulnerable' /bin/ash -c "echo this is a test"
    this is a test
    reply

    ryan-c 1 day ago | link

    Android is not vulnerable. The person who posted a screenshot on twitter has bash installed on their phone. It is not in stock Android as far as I can tell, nor is it on my manually rooted Nexus 5. What the rooting tools install I don't know, it might include bash.
    reply

    "

  4. #4
    Daytona Avatar von dj74
    Registriert seit
    30.03.2005
    Ort
    Würzburg
    Beiträge
    2.668
    Meiner Meinung nach wird das etwas zu sehr dramatisiert.
    Ein Angriff setzt voraus, dass man Zugriff auf eine Bash hat, respektive, dass man eine Environmentvariable setzen muss, bevor die Bash gestartet wurde.
    Bei einem normalen Arbeitsplatz dürfte die Gefahr äußerst gering sein oder man hatte schon immer ein Problem wegen schwacher Kennwörter etc.

    Bei Webservern sieht es anders aus, da diese entweder Ssh anbieten oder potentiell anfällige Software darauf läuft, über die shellbefehle einschleusbar sind (was aber auch schon vorher ein Problem war, nur nicht so dramatisch wegen der eingeschränkten Userrechte).

    Jeder vernünftige Sysadmin sollte also gestern die Patches eingespielt haben.
    Liebe Grüße, Jan
    Wann ist endlich wieder …


  5. #5
    Sea-Dweller Avatar von domer
    Registriert seit
    23.06.2014
    Ort
    Hennef
    Beiträge
    806
    Mein Reden..... Privatanwender können das easy Testen und welcher Admin die Patches nicht eingespielt hat wäre besser Entwickler geworden.

  6. #6
    Gesperrter User
    Registriert seit
    14.06.2006
    Ort
    Irgendwo halt!
    Beiträge
    6.759
    Zitat Zitat von domer Beitrag anzeigen
    Mein Reden..... Privatanwender können das easy Testen und welcher Admin die Patches nicht eingespielt hat wäre besser Entwickler geworden.
    Jetzt mal eben zwei Verständnisfragen eines Entwicklers:

    1. Das Tor von aussen sind CGIs, die Bash-basiert sind! Wer um Gottes Willen hat denn so was noch seit 1995 produktiv im Einsatz?

    2. Auf dem System selbst braucht der Angreifer ohnehin Root-Rechte! Also wo bitte ist da der Hack?


    Kay: Welches Webframework verwendet Synology für die Remote-Administration? Und warum kannst du überhaupt von Draussen darauf zugreifen?


    PS, ich liebe meine Bash
    Geändert von 21prozent (26.09.2014 um 13:54 Uhr)

  7. #7
    Double-Red Avatar von Soeckefeld
    Registriert seit
    05.09.2009
    Beiträge
    7.945
    seit eben in den News.....

    Entwickler von Redhat haben inzwischen zwei weitere mögliche Sicherheitslücken im Funktionsparser von Bash gefunden. Es handelt sich dabei um Zugriffe auf falsche Speicherbereiche, die die IDs CVE-2014-7186 und CVE-2014-7187 erhalten haben. Wie gravierend diese neuen Lücken sind, und ob sie sich leicht ausnutzen lassen, ist im Moment schwer abschätzbar. Patches sind von Redhat auf der Mailingliste oss-security gepostet worden. ■
    mit besten Grüßen
    Andreas


  8. #8
    Datejust-Gott Avatar von R.O. Lex
    Registriert seit
    28.02.2004
    Beiträge
    11.548
    Themenstarter
    Nachdem ich in den Antworten noch mehr Bahnhöfe verstanden habe als in dem Artikel, hier die einfache Frage: Was bedeutet das für mich / für uns als iMac bzw iPhone Nutzer?
    Suche Rolex 1802 in Weißgold oder Platin https://www.r-l-x.de/forum/showthrea...=1#post7189356

  9. #9
    Double-Red Avatar von timeZone
    Registriert seit
    27.01.2007
    Ort
    Allgäu
    Beiträge
    7.342
    ... bin ich als Communicator - Benutzer auch betroffen ???

    Grüße aus dem Allgäu

    Jürgen

  10. #10
    Gesperrter User
    Registriert seit
    14.06.2006
    Ort
    Irgendwo halt!
    Beiträge
    6.759
    Das Problem ist offenbar, dass keiner so genau weiß welche Anwendungen, Dienste Shell-Skripte direkt und/oder indirekt verwenden. Im Grunde ist es imho nahezu unmöglich zu sagen, ob man mit irgend einem Device betroffen ist. Was kann man tun? Softwareupdates machen: Von Rechnern, Servern, Routern, Firewalls - eben alles, was so rum steht. Oder man macht seinen eigenen Bastelladen (NAS und Konsorten) dicht und überlässt den Security-Hassle professionellen Cloud Anbietern.

  11. #11
    Daytona Avatar von markus247
    Registriert seit
    12.04.2011
    Beiträge
    2.312
    Hier Jungs, mal unter uns:

    Ich habe den Faden jetzt mehrfach gelesen und auch erst einen Sekt auf Eis intus. Noch nie habe ich nach so viel Geschreibsel so wenig gewusst, um was es geht.
    Bekommt einer von euch Könnern mal ohne Anglizismen hin, mir als reinem Anwender zu erklären, worum es geht. Und wo die Gefahren liegen. Am Liebsten dann auch, wie sie zu beseitigen sind.
    Gruß, Markus

    „Eine Platin Rolex! Ich hab schon immer eine Platin Rolex gewollt. Ich hab mir beinah mal eine gekauft, aber ich Idiot hab stattdessen meine Familie krankenversichert.“ (Two and a Half Men)


  12. #12
    PREMIUM MEMBER Avatar von intimeout
    Registriert seit
    25.01.2006
    Ort
    Gleich wenn Sie reinkommen - LINKS
    Beiträge
    2.105
    Zitat Zitat von markus247 Beitrag anzeigen
    Hier Jungs, mal unter uns:

    Ich habe den Faden jetzt mehrfach gelesen und auch erst einen Sekt auf Eis intus. Noch nie habe ich nach so viel Geschreibsel so wenig gewusst, um was es geht.
    Bekommt einer von euch Könnern mal ohne Anglizismen hin, mir als reinem Anwender zu erklären, worum es geht. Und wo die Gefahren liegen. Am Liebsten dann auch, wie sie zu beseitigen sind.
    +1 Danke Markus

    Und vielleicht ohne "unverständliche" Abkürzungen.
    Es grüßt der Gustl
    *
    Flipper zu verkaufen *

  13. #13
    Gesperrter User
    Registriert seit
    14.06.2006
    Ort
    Irgendwo halt!
    Beiträge
    6.759
    Steht doch da
    Mit anderen Worten: Du bist kein wirklich interessantes Ziel, aber es kann dich doof erwischen! Wahrscheinlich eher nicht wegen deinem Rechner, möglicherweise aber über DSL Router die bei dir rumstehen, WLAN Router, Firewalls - das ganze Gedöns von dem keiner weiß ,wofür es gut ist.

    Spiel aktuelle Updates ein. Mehr kannst du nicht tun

  14. #14
    PREMIUM MEMBER Avatar von intimeout
    Registriert seit
    25.01.2006
    Ort
    Gleich wenn Sie reinkommen - LINKS
    Beiträge
    2.105
    Zitat Zitat von 21prozent Beitrag anzeigen
    Steht doch da
    Mit anderen Worten: Du bist kein wirklich interessantes Ziel, aber es kann dich doof erwischen! Wahrscheinlich eher nicht wegen deinem Rechner, möglicherweise aber über DSL Router die bei dir rumstehen, WLAN Router, Firewalls - das ganze Gedöns von dem keiner weiß ,wofür es gut ist.
    Spiel aktuelle Updates ein. Mehr kannst du nicht tun
    Dirk, nochmal (DAU) blöd nachgefragt, was kann passieren?
    Es grüßt der Gustl
    *
    Flipper zu verkaufen *

  15. #15
    PREMIUM MEMBER Avatar von intimeout
    Registriert seit
    25.01.2006
    Ort
    Gleich wenn Sie reinkommen - LINKS
    Beiträge
    2.105
    Danke Dirk
    Es grüßt der Gustl
    *
    Flipper zu verkaufen *

  16. #16
    Daytona Avatar von markus247
    Registriert seit
    12.04.2011
    Beiträge
    2.312
    Na also, es geht doch Man muss es nur wollen.

    Dirk, vielen Dank. Jetzt weiß ich wieder, dass ich zu nachlässig bin...
    Gruß, Markus

    „Eine Platin Rolex! Ich hab schon immer eine Platin Rolex gewollt. Ich hab mir beinah mal eine gekauft, aber ich Idiot hab stattdessen meine Familie krankenversichert.“ (Two and a Half Men)


  17. #17
    Gesperrter User
    Registriert seit
    14.06.2006
    Ort
    Irgendwo halt!
    Beiträge
    6.759
    Code ausführen - Dinge auf deinem Rechner tun, die du nicht möchtest. Kann alles mögliche sein, je nachdem was das Ziel ist.

    Die Bash-Shell ist ein großartiges Werkzeug - supermächtig und wird deswegen von unzählbarer Software verwendet, um mit anderen Anwendungen- und Systemen zu kommunizieren, Prozesse zu starten, etc., etc. Wahnsinnig praktisch, stabil und sehr beliebt bei Entwicklern UND Administratoren. Wir warten und installieren also alle fleißig Updates von allem möglichen und hoffen, dass nix passiert

  18. #18
    PREMIUM MEMBER Avatar von intimeout
    Registriert seit
    25.01.2006
    Ort
    Gleich wenn Sie reinkommen - LINKS
    Beiträge
    2.105
    Danke Dirk für Deine Ausführungen und Erklärungen.
    Es grüßt der Gustl
    *
    Flipper zu verkaufen *

  19. #19
    Als Ahnungsloser verstehe ich die Aufregung nicht.
    Diese Sicherheitslücke gibt es seit 20 Jahren und wird sicherlich auch schon genutzt. Sicher gibt es weitere Lücken.

    An meiner Wohnungstür ist ein Schloss. Mir ist bekannt das da einer mit einem Zweitschlüssel einbrechen kann.
    Ich nutze seit 5 Jahren Ubuntu als Betriebssystem. Laut Test sind alle von mir verwendeten Versionen von dieser Sicherheitslücke betroffen.
    Grüße! Christoph

  20. #20
    Daytona Avatar von dj74
    Registriert seit
    30.03.2005
    Ort
    Würzburg
    Beiträge
    2.668
    Ubuntu hat bereits reagiert, du musst nur die Aktualisierungen einspielen:

    aptitude update && aptitude upgrade
    Liebe Grüße, Jan
    Wann ist endlich wieder …


Ähnliche Themen

  1. Was steckt denn da wieder hinter?
    Von trolldich im Forum Off Topic
    Antworten: 3
    Letzter Beitrag: 06.10.2009, 20:20
  2. was denn...schon wieder Pepsi ....?
    Von zanderangler26 im Forum Rolex - Haupt-Forum
    Antworten: 11
    Letzter Beitrag: 25.02.2008, 23:02

Lesezeichen

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •