今年はOpenSSLなどホント致命的な脆弱性がてんこ盛りな年ですな...
- シェルにbashは使わんとこ〜(sh, zsh, tcshとかへ変更)
/etc/passwdを見ると、利用しているシェルが出てきます。
私は普段ルートはsh、ログインが必要なユーザーはtcshにしてます。ですがMacOSXとかbashがルートに使われているものもあり、そういうのは抜けてました。
私は普段ルートはsh、ログインが必要なユーザーはtcshにしてます。ですがMacOSXとかbashがルートに使われているものもあり、そういうのは抜けてました。
脆弱性の有無診断
- シェルコマンド「env x='() { :;}; echo vulnerable' bash -c "echo this is a test"」
を叩いて、vulnerableが表示されないこと - CGIスクリプトテスト「BASHの脆弱性でCGIスクリプトにアレさせてみました(ワルブリック株式会社)」
以下、特にソースからbashを入れるときのメモを残しておきますね。