|
![]() |
#46 | |
pondering...
Join Date: Mar 2004
Location: Corte di Azathoth
Posts: 7,178
|
Quote:
![]()
__________________
Unisciti a [email protected] "All science is either physics or stamp collecting."
-- Ernest Rutherford |
|
![]() |
![]() |
![]() |
#47 | |
...
Join Date: Oct 2011
Location: in deep seas
Posts: 1,023
|
Quote:
basta lanciare da remoto un curl opportuno tipo ( potrei farla in python ma non ho voglia ![]() curl -k -H 'User-Agent: () { :;}; echo aa>/tmp/aa' https://localhost/cgi-bin/script_farlocco.sh per eseguire qualsiasi cosa da remoto. Tolgiete tutte la roba bash e figli da cgi-bin e patchate patchate patchate. (un firewall non guasta mai ovviamente)
__________________
--- |
|
![]() |
![]() |
![]() |
#48 |
Registered User
Join Date: May 2008
Posts: 1,318
|
Se il webserver gira con un utente senza shell associata, la cosa è mitigante?
__________________
My name is legion, for we are many |
![]() |
![]() |
![]() |
#49 |
Non temo la Microsoft!!
Join Date: Jan 2000
Location: Bassano del Grappa
Posts: 14,208
|
scusate potete cercare di spiegare per sommi capi anche ai comuni mortali?
perchè mi sto cagando addosso, ma non so per quale motivo, non è una bella sensazione.
__________________
BIRRA, METAL & MANY MORE VIENNETTA ANALKING OF LOST'S SPOILER! Bisogna fare quello che bisogna fare |
![]() |
![]() |
![]() |
#50 | |
...
Join Date: Oct 2011
Location: in deep seas
Posts: 1,023
|
Quote:
per red hat e debian mi sembra siano già uscite le patch quindi meglio patchare.. fonte: https://access.redhat.com/node/1200223 fonte: https://www.debian.org/security/2014/dsa-3032
__________________
--- |
|
![]() |
![]() |
![]() |
#51 |
Prot
Join Date: Feb 2006
Location: Rimini
Posts: 51,308
|
|
![]() |
![]() |
![]() |
#52 |
Netgamers
Join Date: Feb 2002
Location: Bellaria
Posts: 918
|
Da ignorante in materia sicurezza e' stata trovata una falla in un programma presente in una percentuale x di tutti i server web del mondo (a caso 40% ?) che permette a chiunque di far fare al server qualsiasi cosa con una facilità imbarazzante.
|
![]() |
![]() |
![]() |
#53 |
3.14
Join Date: Oct 2000
Posts: 2,238
|
Direi 100%
![]() |
![]() |
![]() |
![]() |
#54 | |
...
Join Date: Oct 2011
Location: in deep seas
Posts: 1,023
|
Quote:
in pratica l'interprete di comandi bash che è usato su sistemi *nix like da almeno 20 anni ha un bug in cui se tu lanci un comando malformato, (come questo) puoi eseguire quello che vuoi: env x='() { :;}; echo vulnerable' bash -c "echo this is a test" [questo potete eseguirlo in tranquillità sulla vostra shell terminale non fa danni esegue solo un echo: "this is a test"] se scrive "this is a test" è vulnerabile e dovete aggiornare subito. Qual è il rischio? Questo significa che chiunque in qualsiasi posto del mondo, può lanciare un comando di una riga e se il tuo server/pc/mac ha quel bug (e un cgi-script pr esempio) il tuo PC si mette a fare quello che gli chiedono.
__________________
--- |
|
![]() |
![]() |
![]() |
#55 |
̏̏̏̏̏̏̏̏̏̏̏̏̏̏̏̏̏̏̏̏̏ ̏̏̏̏
Join Date: Mar 2004
Location: Köln - Lecco
Posts: 4,490
|
Quindi quando avranno fixato il problema dovremo ricambiare per l'ennesima volta le psw a tutto?
|
![]() |
![]() |
![]() |
#56 | |
Istigatore alla derisione
Join Date: Sep 2013
Location: Zendikar
Posts: 511
|
Quote:
È un pò come il prompt dei comandi di Windows. Han trovato una falla grossa come una casa che permette di eseguire comandi da remoto se non patchata o se certi tipi di richieste non vengono bloccate dal gestore del client/server. D'obbligo: |
|
![]() |
![]() |
![]() |
#57 |
Best Korea
Join Date: Dec 2009
Location: 평양
Posts: 8,698
|
E` sufficiente che giri senza roba CGI.
__________________
Yotsuba: "Ma che minchia fai nei momenti liberi, Rott3n" Rott3n: "Il coglione" http://toninofotosciop.blogspot.it/ Live free think coglion (Rott3n) |
![]() |
![]() |
![]() |
#58 | |
Aperture
Join Date: Jul 2001
Location: Bolog (2005:only5chars)
Posts: 25,317
|
Quote:
__________________
una volta qui era tutta una firma |
|
![]() |
![]() |
![]() |
#59 |
SQHELL
Join Date: Feb 2003
Location: Dublin
Posts: 11,486
|
Ubuntu 14.04.1 LTS here, vulnerabile. ho patchato ma devo ancora fare il reboot (e per 2 h non posso
![]() happy days ![]()
__________________
••• | •• | ••• |
![]() |
![]() |
![]() |
#60 | |
Registered User
Join Date: May 2008
Posts: 1,318
|
Quote:
__________________
My name is legion, for we are many |
|
![]() |
![]() |
![]() |
Tags |
hostatobucato |
Thread Tools | |
Rate This Thread | |
|
|