Vulnerabilità di Bash

Sicurezza del sistema: firewall, antispam, antivirus, ssh, patch, bug, eccetera.
raffaele63
Scoppiettante Seguace
Scoppiettante Seguace
Messaggi: 348
Iscrizione: lunedì 3 ottobre 2011, 12:27
Desktop: Lubuntu
Distribuzione: Lubuntu 22.04.1 LTS (Jammy Jellyfis
Sesso: Maschile

Vulnerabilità di Bash

Messaggio da raffaele63 »

Ho letto quanto pubblicato a questo indirizzo, vorrei sapere quale sia il grado di veridicità e, se vi fosse reale pericolo, quali accorgimenti adottare.
Le versioni di bash vulnerabili partono dalla 1.14 (rilasciata addirittura nel 1994!) fino alla più recente, la 4.3. In sostanza, il bug consiste nella non corretta gestione da parte della shell di una variabile d’ambiente nella quale si può iniettare codice malevolo .....
questo uno stralcio dell'articolo.
p.s.non è per creare allarmi ma solo per stare tranquilli.
Bisognerebbe evitare di predicare ai giovani il successo nella solita forma come lo scopo principale nella vita.
Il motivo più importante per lavorare a scuola e nella vita è il piacere nel lavoro, piacere nel suo risultato e la conseguenza del valore del risultato per la comunità. ( A.E. )
Avatar utente
steff
Moderatore Globale
Moderatore Globale
Messaggi: 40301
Iscrizione: domenica 18 febbraio 2007, 19:48
Desktop: LXQt+labwc
Distribuzione: Arch; Debian; Ubuntu Server
Sesso: Maschile
Località: Toscana
Contatti:

Re: [vulnerabilità di Bash]

Messaggio da steff »

E' stato chiuso da tempo, questa vulnerabilità.
Se mi ricordo bene il pericolo consisteva solo per i sistemi server.
http://forum.ubuntu-it.org/viewtopic.ph ... h#p4666228
Hai fatto un backup oggi? Ieri?? Quando???
La Documentazione da consultare e la FAQ sul uso del forum
Sistemi: LXQt - semplice, modulare e configurabile + *ubuntu in Vbox
Avatar utente
Mdfalcubo
Moderatore Globale
Moderatore Globale
Messaggi: 20415
Iscrizione: venerdì 26 dicembre 2008, 11:17
Desktop: Solo XFCE
Distribuzione: Xubuntu 64 bit
Sesso: Maschile

Re: Vulnerabilità di Bash

Messaggio da Mdfalcubo »

Quell'articolo, di fatto, ti dice che quegli aggiornamenti risolvono quel problema. Se si fanno sempre gli aggiornamenti alla sicurezza si sta più tranquilli, non aggiornare lo si fa a proprio rischio e pericolo.
"Il genere umano è stimolante, è la gente che non sopporto,, (Linus - Peanuts)
pigi2pigi
Scoppiettante Seguace
Scoppiettante Seguace
Messaggi: 352
Iscrizione: sabato 25 ottobre 2014, 13:49
Desktop: gnome-classic
Distribuzione: ubuntu 12.04 32bit

Re: Vulnerabilità di Bash

Messaggio da pigi2pigi »

La vulnerabilità era sul server web, chi mette un server web pubblico, prende molte precausioni fra cui quella di non avere bash ma un ristretto sh compilato ad hoc o al massimo un ksh, non certo uno strapotente bash
Avatar utente
Wilson
Imperturbabile Insigne
Imperturbabile Insigne
Messaggi: 3539
Iscrizione: domenica 20 novembre 2005, 14:47
Desktop: Unity
Distribuzione: Edubuntu 15.04 x86_64
Località: Torino

Re: Vulnerabilità di Bash

Messaggio da Wilson »

Veramente la vulnerabilità colpiva anche i client (e in modi abbastanza spaventosi, tipo "se mi passi vicino col wifi acceso divento root del tuo pc": https://en.wikipedia.org/wiki/Shellshoc ... CP_servers ).

Per fortuna Debian e derivate (inclusa Ubuntu) non usano bash come "avatar" di sh, ma ash, che non ha mai avuto quella vulnerabilità, quindi tutti i programmi che si appoggiano su sh senza fare un minimo di validazione dell'input (come dhcp-client) non hanno ereditato il problema; il che significa che è molto probabile che per gli utenti Ubuntu non ci sia mai stato un vero pericolo (ma ci siamo andati vicino).

Restano comunque un numero imprecisato di programmi che fanno questo invocando esplicitamente bash (spero non ci siano, ma non ci giurerei, sopratutto i programmi proprietari), quindi l'aggiornamento è molto, molto importante (come al solito).

Chi non ha motivi per evitarlo (ad esempio la necessità non sforare i limiti mensili di traffico) farebbe bene ad abilitare l'applicazione silenziosa degli aggiornamenti di sicurezza, la parte principale del bug è stata risolta in circa 24 ore, se non sbaglio (poi hanno scoperto che ce n'era un'altra, meno sfruttabile, e l'aggiornamento è arrivato in un paio di giorni).

ps: da quel che ho capito i Mac hanno avuto il problema in modo serio (tipo che il giochino del server dhcp malvagio via wifi funzionava sul serio) e l'aggiornamento ci ha messo pure più tempo. Invece altre distro (che usano bash come rimpiazzo di sh) hanno avuto il problema in modo più o meno altrettanto grave, ma aggiornamenti molto tempestivi.
-- Provate Ubuntu! Innocuo se usato secondo le istruzioni --
raffaele63
Scoppiettante Seguace
Scoppiettante Seguace
Messaggi: 348
Iscrizione: lunedì 3 ottobre 2011, 12:27
Desktop: Lubuntu
Distribuzione: Lubuntu 22.04.1 LTS (Jammy Jellyfis
Sesso: Maschile

Re: Vulnerabilità di Bash

Messaggio da raffaele63 »

Grazie mille per le risposte celeri ed esaustive.
Come ho scritto nel primo messaggio, io non intendevo creare "alert", ma invece scopro che chi pubblica articoli relativi ad argomenti particolari come la sicurezza del S.O., ne vuole generare parecchia.
Fortunatamente vi sono luoghi, come questo forum, dove è possibile trovare le corrette informazioni.
Bisognerebbe evitare di predicare ai giovani il successo nella solita forma come lo scopo principale nella vita.
Il motivo più importante per lavorare a scuola e nella vita è il piacere nel lavoro, piacere nel suo risultato e la conseguenza del valore del risultato per la comunità. ( A.E. )
Scrivi risposta

Ritorna a “Sicurezza”

Chi c’è in linea

Visualizzano questa sezione: 0 utenti iscritti e 10 ospiti