Shellshock

US-CERTからBashRemote Code Execution Vulnerabilityが警告されている。

JVNVU#97219505: GNU Bash に OS コマンドインジェクションの脆弱性

JVNVU#97219505より

問題点はCVE-2014-6271CVE-2014-7169の2件あり、Vulnerability Note VU#252743によると前者は

env x=’() { :;}; echo vulnerable’ bash -c “echo this is a test”

たったこれっぽっちのスクリプトで突けてしまう深刻な大穴らしいので、早急にアップデートしておきたい。

家庭用のブロードバンドルーターやWebカメラなど影響を受ける機器はサーバに限らないので、今後国内各社のステータスがJVNVU#97219505に列挙されると思うが、4~5月に発覚したHeartbleedに匹敵する騒動になりそうな。

参照

ITpro http://itpro.nikkeibp.co.jp/news/

ITmedia エンタープライズ http://www.itmedia.co.jp/enterprise/

INTERNET Watch http://internet.watch.impress.co.jp/

GNU http://www.gnu.org/

Japan Vulnerability Notes http://jvn.jp/

US-CERT https://www.us-cert.gov/

CERT Knowledgebase http://www.kb.cert.org/

National Vulnerability Database http://nvd.nist.gov/

Wikipedia http://ja.wikipedia.org/wiki/