12 лет с Shellshock. Научились ли мы находить уязвимости раньше хакеров?
Привет, Хабр! Тут знаменательная дата подкралась, в сентябре 2014 года — ровно 12 лет назад — была опубликована уязвимость Shellshock (CVE-2014-6271), которая затронула практически каждый Linux-сервер в мире. Этот баг позволял внедрять и выполнять произвольные команды операционной системы через специально сформированный HTTP-заголовок. В CGI-средах заголовки передаются в Bash как переменные окружения, поэтому даже обычный User-Agent мог стать триггером для удалённого выполнения кода.
Под ударом оказались веб-серверы, DHCP-клиенты, SSH-сценарии и встроенные устройства. Патчи вышли быстро — уже в том же сентябре вендоры начали публиковать исправления. Но «хвост» проблемы остался на годы.
Читать полностью
#habr
@linux_potok
Post #30801
208
