
További Tech cikkek
A múlt hét végén sokkolta az internetet az azóta Shellshock Bash bugként emlegetett kritikus sebezhetőség: természete miatt sokkal durvább következményekkel járhat, mint a pár hónappal ezelőtt felfedezett, akkor az internet legnagyobb bugjának kikiáltott Heartbleed. Pedig nem is tipikus bugról van szó, hanem csak egy nem dokumentált, elfelejtett funkcióról.
Egy nem átgondolt fejlesztés miatt a rosszindulatú támadók távolról belenyúlhatnak gépekbe, a webszerverektől a routereken át a gépekhez csatlakozó programok mind kihasználható felületet kínálnak a hibának, amivel a támadó mindenféle azonosítás, kulcs, jelszó, felhasználónév nélkül futtathat káros kódokat. Amíg nem létezett a mai értelmében vett internet, nem volt ezzel baj igazán. De ma már van.
Mi a Bash?
A Bash egy úgynevezett shell (rendszerhéj, neve a Bourne shellből jön), egy értelmező, amivel szöveges parancsokat lehet kiadni Unix(-alapú) és Linux rendszereken, tipikusan akár távolról is. Ez olyan, mintha távoli asztallal felcsatlakoznánk a windowsos gépünkre, csak itt se asztal, se ikonok, csak szövegek, és mögötte a rendszer. Mint az alábbi képen.
Azonban ennél is többet tud: feldolgozóként működhet webszerverek scriptjeihez, például a legnépszerűbb Apache szervernél is, azaz különböző feladatokat lát el, amik segítik egy weboldal, szolgáltatás megfelelő működését. Az Index mögött is fut hasonló: a cikkek például nem annyi példányban léteznek, ahányszor látjuk őket (kapcsolódóként, címlapon, rovatoldalon, megnyitva), hanem (egyszerűsítve) egyszer eltárolva, dinamikusan jelennek meg, amikor kell. Pont ebből lehet a baj.

A Bash a nyolcvanas évek óta létezik, és rendkívül népszerű. Vannak más alternatívák is, viszont a Bash alapértelmezett a legtöbb Linux és Mac OS X operációs rendszeren. Pont emiatt olyan jelentős ez a sebezhetőség: a program az egyik legtöbbet telepített program a Linuxokon. És lehet, hogy a felhasználók asztali gépein még mindig csak egy-két százalék a Linuxok aránya, a szervereken, különböző eszközökön valójában ez a legnépszerűbb operációs rendszer.
Az internet fele Apache webszervert futtat, amely használhatja a Basht. Ez kicsivel több mint egymilliárd weboldal, és ezek még csak a webszerverek. Vannak más speciális, internetre kötött számítógépek is, amelyek nem a weboldalakat szolgálják ki, de azokon is ott fut a Bash, hiszen rengeteg mindenre használható a weblapoktól a webkamerák, más beépített eszközök vezérléséig.
Mi a baj?
Én is érintett vagyok?
Webszerverét például ezzel az eszközzel ellenőrizheti, helyi gépeken több lehetőség is van, itt érdemes böngészni.
Ezek az ellenőrzések persze nem teljes körűek. Semmit nem mondanak például a beépítetten Basht használó eszközökről (pl. routerekről).
A CVE-2014-6271 sorszámon nyilvántartott bug (amit azóta hozz kapcsolódó újak is kiegészítettek) távoli kódfuttatást tesz lehetővé, ez a legrosszabb, ami történhet: a támadó azonosítás nélkül futtathat káros kódokat, amikből már ebben a pillanatban is tucatszám kering az interneten.
'() { :;};
A Bashben beállíthatók úgynevezett környezeti változók: olyan adatok, amiket a rendszer eltárol, és később használhatók újra. Példáu megadhatjuk egy PIZZA nevű változótban hogy a kedvenc pizzánk a hawaii-sonkás-szalámis-paprikás, így ha legközelebb ezt nem akarjuk az egész hosszú karaktersort leírni, elég ennyit írni, helyette, hogy $PIZZA, és a kiírásnál megkapjuk majd, hogy hawaii-sonkás-szalámis-paprikás.
A gond ott van, hogy ha valaki a '() { :;}; karaktersort írja a $PIZZA kiírása elé, akkor nem azt kapjuk majd, amit szeretnénk, ellenben bármit ír utána, azt a rendszer már parancsként értelmezi, és lefuttatja. Rossz indulatú kóddal így már elég sokat lehet ártani a célpontnak – messze sokkal rosszabbat, mint hogy a kedvencünk helyett szardellás-kapros pizzát kapunk.
A támadó egyik lehetősége például, hogy az egyébként privát fájlokat kirakja az internetre. És itt most nem a celebek pucér képeire kell gondolnunk, hanem felhasználónevekre, jelszavakra, más, nem publikusnak szánt beállításra. Tipikusan tömegesen kihasználható hibáról van szó, a hétvégén már meg is jelent az első féreg (magától terjedő program), amit kifejezetten a Bash-bug kihasználására írtak.
Több mint 25 év
Az eddigi vizsgálatok alapján egészen a 4.3-as (a hiba felfedezése előtti) verzióig minden korábbi Bash érintett, ami azt jelenti, hogy az elmúlt nagyjából 25 év összes kiadása. Ez hatalmas probléma: a rendszergazdák, felhasználók egy része karbantartja a programjait, mások viszont nem. Frissítenek, de nem a megfelelő ütemben, biztos, hogy rengeteg helyen jó sokáig marad még érintett verzió.
Összehasonlításul: a Heartbleed-bug körülbelül két évig élt felfedezetlenül, és még most, jó pár hónappal az egész internetet megjárt probléma után is bőven találni nem frissített rendszereket. Arról nem beszélve, hogy a kapkodásban több javítás is valójában nem javította a Bash-bugját. A CentOS, Debian, Redhat és az Ubuntu viszont gyorsan lépett.
Nem is igazán bug
Vannak, akik szerint a Bash-bug igazából nem is hiba. Egyszerűen az a baj, hogy az egészet 25 évvel ezelőtt tervezték. Akkor még nem létezett az Apache nevű webszerver, amin keresztül most a legveszedelmesebb a hiba, alig internetezett valaki, a biztonsággal nem igazán foglalkoztak. A most kihasználható hiba pedig valójában tervezett, egyszerűen nem dokumentálták rendesen, így mindenki elfelejtette. Akkoriban nem számított, a mostani környezetben viszont már könnyen kihasználható.
A Macem vagy a webkamerám veszélyben van?
Nemcsak az elterjedtség, a bug hosszú múltja, hanem az is súlyosbítja a helyzetet, hogy ma már nemcsak a pécénk, az okostelefonunk, a tabletünk, hanem rengeteg, kevésbé karakteres kütyü is csatlakozik az internetre. Ezt hívjuk majd egyszer a Dolgok Internetének (Internet of Things).
Ez alatt érthetünk mindent, ami IP-vel, wifivel, bárhogy az internetre csatlakozik a webkameráktól, az okosizzókon át a digitális ajtózárakig. Sokak rendszere Linuxot futtat, amelyben ott figyel a Bash is. Arról nem beszélve, hogy amúgy is kiforratlan technológiákról van szó, nem igazán volt elsődleges szempont a fejlesztésnél a biztonság, az LIFX okosizzó például nem annyira nehezen kiadta a csatlakozott wifik adatait.
Ismerősebb vizeken is lehet probléma, sok router is futtat Basht, pedig ők aztán tényleg közvetlenül a netre vannak kötve. Ezek az eszközöket mind frissíteni kell majd, néhányuknál viszont ez egyáltalán nem megszokott. Sőt, még a Microsoft rendszerei is veszélyben lehetne: bár Basht nagyon ritkán futtatnak Windowson, egy tipikus hálózatban az is nagyon ritka, hogy ne legyen valamilyen linuxos számítógép, eszköz, ha más nem, a router. Innentől már nem olyan egyértelmű a válasz arra, hogy biztonságban vagyunk-e.
A Macek viszont az Apple hivatalos nyilatkozata szerint „nagyrészt biztonságban vannak”, mivel nem veszélyes módon futtatják a Basht. A tesztek alapján viszont a Mac OS X 10.9.4 érintett. Amint megjönnek bármilyen rendszerre a frissítések, érdemes őket telepíteni, mert a hibát már napok óta kihasználják, létezik már rá robot is, egyből ráküldték az USA védelmi minisztériumára is.

Az oldalról ajánljuk
- Külföld
Vlagyimir Putyin új, könyörtelen dróntaktikát alkalmaz Ukrajna ellen
Az orosz dróntámadási módszer tizedeli az ukrán városokat.
március 29., 07:38
- FOMO
Kitört a mellbimbógate: a fiatal influenszerek nekiestek Bihari Ádám stílusszakértőnek a TikTokon
„Ha egy nő nem vesz fel melltartót, én csak két mellbimbót látok, ne csodálkozzon, hogy ajánlatot kap.”
március 29., 08:56
- Belföld
Ha jön az ár, itt itt Pripjaty lesz – élőlánccal tiltakoznak a Római-parton az árvíztől rettegők
Úgy érzik, a gát jelenlegi nyomvonalát támogatók lemondtak róluk.
2 perce
- Külföld
Mik azok a tetkók az amerikai védelmi miniszteren?
Pete Hegseth a káfir és Deus vult kifejezéseket varratta magára, és emiatt megint a tetoválásait elemzik.
március 29., 08:13
- Gazdaság
Mindenki örül az olcsóbb élelmiszernek, de nem lehetünk elég óvatosak
Közös a cél, hogy a fogyasztók kevésbé érezzék magukat kiszolgáltatottnak.
március 29., 08:26
- Külföld
Videón, ahogy a földrengés utáni áradás elsöpri az embereket Mianmarban
Ezer fölé emelkedett a halálos áldozatok száma.
március 29., 08:01
- Külföld
Bíróság előtt az idős hölgy, aki régen még terroristaként bankokat rabolt
Az ártatlannak tűnő, derűs nő a Baader-Meinhof csoport tagja volt.
március 29., 08:19
- Nagykép
Az emberi nyomorúság, kiszolgáltatottság, gyarlóság és gonoszság éve képekben
Minden ott van a fotókon, ami megdöbbentett, elkeserített és megríkatott bennünket 2024-ben.
március 29., 07:33
- Futball
Nehezebb volt, mint hitték, de a címvédő csak-csak elintézte a kiesőjelöltet
Ideiglenesen (?) három pontra olvadt a listavezető Bayern München előnye.
március 29., 05:53
- Úszás
Kós Hubert hatalmas rekordot úszott Washingtonban
Olimpiai bajnokunk a viadal harmadik napján egy második hellyel is gazdagodott.
március 29., 09:23
- Külföld
Figyelmeztetés érkezett Zelenszkijnek, veszélyesebb lehet a Putyin utáni világ Kijev számára, mint gondoljuk
március 29., 05:59
- Belföld
Érdemes lesz szombat délben az eget kémlelni, eltűnik a Nap egy darabja
Egész Magyarország területén látható lesz az égi jelenség.
március 29., 07:28
- Belföld
Nincs vége a zebraügynek, Orbán Viktor már az Állatorvostudományi Egyetemen is erről tárgyalt
A hallgatókkal egyeztetett.
március 29., 09:24
- Futball
Oda Geráék hazai jó sorozata, a Debrecen nyerte a kiesési rangadót
Pazar gólokat hozott az NB I két sereghajtójának találkozása.
március 29., 05:42
- Kultúr
A zenész is dolgozik, vagy amit élvezünk, az nem számít munkának?
Heti hét nap is kevés néha a sikerhez.
március 29., 09:28
- Godmode
Ez a Harry Potter-történet már sosem lát napvilágot
Kaszát kapott a Warnertől, mégpedig könyörtelenül.
március 29., 07:10
- Külföld
Szijjártó Péter: Amíg Brüsszel sikoltozik, Magyarország tárgyalásokkal oldja meg a problémáit
A miniszter szerint Brüsszel a felelős Donald Trump vámemelései miatt.
március 29., 08:57
- Külföld
Utánajártunk, mikor törlik el az óraátállítást
Az európaiak döntő többsége már búcsút intene neki.
március 29., 06:04
- Belföld
Változnak a jegyárak a BKK-nál, mutatjuk a részleteket
A havi bérletek ára változatlan marad.
március 29., 06:08
- Belföld
Szakadozik a felhőzet, de nem szabadulunk könnyen a komor időjárástól
Kemény harcot vív a kellemes tavaszi időjárás, de egyelőre még nem áll nyerésre.
március 29., 06:04
- Belföld
Találkozott az igazságügyi miniszterrel Renner Erika
Az áldozatok védelméről volt szó.
március 29., 06:24
- Külföld
Ezer fölé emelkedett a halálos áldozatok száma Mianmarban – folytatódik a túlélők utáni kutatás
Több ország mentőalakulatokat és segélyszállítmányokat küldött az ázsiai országnak.
március 29., 07:05
- Külföld
A földbe csapódott egy repülőgép egy ausztrál légi parádén
A pilótát kritikus állapotban szállították kórházba.
március 29., 06:13
- Kultúr
Kétszer is eltemették, utolsó útjain több száz cigány hegedült
A magyar nóta fejedelme 44 évet élt.
március 29., 06:05
- Belföld
Csak a pénz számít a fiataloknak, a bolygó simán feláldozható
Aggódnak és szoronganak – mármint a pénz miatt.
március 29., 06:04
- Külföld
J. D. Vance Grönlandra látogatott, meglepte a mínusz 18 fokos hideg
Az amerikai alelnök élesen kritizálta Dániát.
március 29., 06:07
- Cellanapló
Messziről kerülje ezeket az alkalmazásokat
Rémesen merítik telefonja akkumulátorát.
március 29., 07:06
- Belföld
Videón, ahogy egy autós paprikaspray-vel támad rá egy gyalogosra Cegléden
Nem tetszett neki, hogy a férfi az úttesten közlekedik a családjával.
március 29., 08:51
- Külföld
Evakuáltak egy kórházat Thaiföldön a földrengés miatt, egy nő az utcán szülte meg gyermekét
A kórházi személyzet segédkezett a gyermek világrahozatalában.
március 29., 08:27
- Külföld
Őrizetbe vettek egy terrorizmussal gyanúsított svéd újságírót Törökországban
Terrorszervezeti tagsága mellett az elnök megsértésével is vádolják.
március 29., 07:17