Heartbleedバグのロゴに似た、シンプルな Shellshock のロゴ。 | |
| CVE 識別子 | CVE - 2014-6271 (初期)、 CVE - 2014-6277、CVE - 2014-6278 、 CVE - 2014-7169、CVE - 2014-7186、CVE - 2014-7187 |
|---|---|
| 発見日 | 2014年9月12日 |
| 修正日 | 2014年9月24日 |
| 発見者 | ステファン・シャゼラス |
| 影響を受けるソフトウェア | バッシュ(1.0.3~4.3) |
Shellshock はBashdoorとも呼ばれ、[1] Unix Bashシェルのセキュリティバグ[2]の一種で、最初のものは 2014 年 9 月 24 日に公開されました。Shellshock により、攻撃者は Bash に任意のコマンドを実行させ、Bash を使用してリクエストを処理する Web サーバーなどの多くのインターネット向けサービスに不正アクセス[3]できるようになる可能性があります。
2014年9月12日、ステファン・シャゼラス氏はBashのメンテナーであるチェット・ラメイ氏[1]に、彼が「Bashdoor」と呼ぶ最初のバグを発見したことを報告した。セキュリティ専門家と協力し、シャゼラス氏はその時点で脆弱性識別子CVE - 2014-6271が割り当てられていた問題に対するパッチ[1] (修正)を開発した。[4]バグの存在は、修正を含むBashのアップデートが配布可能になった2014年9月24日に公表された。[5]
Chazelasが発見したバグは、環境変数の値に格納されている関数定義の末尾にコマンドが連結されている場合に、Bashが意図せずコマンドを実行する原因となっていました。[1] [ 6]公開から数日のうちに、さまざまな関連する脆弱性が発見されました(CVE - 2014-6277、CVE-2014-6278、CVE-2014-7169、CVE-2014-7186、CVE-2014-7187)。Rameyは一連のパッチでこれらに対処しました。[7] [8]
攻撃者は、最初の公開から数時間以内にShellshockを悪用し、侵入したコンピュータのボットネットを作成して分散型サービス拒否攻撃と脆弱性スキャンを実行しました。[9] [10]セキュリティ企業は、公開後の数日間で、このバグに関連する数百万件の攻撃と調査を記録しました。[11] [12]
Shellshockは、パッチが適用されていない何百万ものシステムを危険にさらす可能性があるため、その深刻さにおいてHeartbleedバグと比較されました。[3] [13]
背景
Shellshock バグは、さまざまなUnixベースのシステムがコマンドラインやコマンド スクリプトを実行するために使用するプログラムであるBashに影響します。多くの場合、システムのデフォルトのコマンドライン インターフェイスとしてインストールされます。Bash のソース コード履歴を分析すると、このバグは 1989 年 8 月 5 日に導入され、1989 年 9 月 1 日に Bash バージョン 1.03 でリリースされたことがわかります。[14] [15] [16]
Shellshock は、システムのユーザーが使用できないはずのコマンドを実行できるようにする、任意のコード実行の脆弱性です。これは、Bash の「関数エクスポート」機能によって発生します。この機能により、1 つの Bashプロセスが、実行する他の Bash プロセスとコマンド スクリプトを共有できます。[17]この機能は、スクリプトをプロセス間で共有されるテーブル (環境変数リストと呼ばれる) にエンコードすることによって実装されます。新しい Bash プロセスはそれぞれ、エンコードされたスクリプトをこのテーブルでスキャンし、各スクリプトを新しいプロセスでそのスクリプトを定義するコマンドに組み立て、そのコマンドを実行します。[18]新しいプロセスは、リストで見つかったスクリプトが別の Bash プロセスからのものであると想定しますが、これを検証することも、作成したコマンドが適切に形成されたスクリプト定義であることを確認することもできません。したがって、攻撃者が環境変数リストを操作して Bash を実行する方法を持っている場合、攻撃者はシステムで任意のコマンドを実行したり、Bash のコマンド インタープリターに存在する可能性のある他のバグを悪用したりできます。バグが発見された当時、macOSや多くのLinuxオペレーティング システムには、Bash がメインのコマンド インタープリターとしてインストールされていたため、そのsystem機能を使用して他のプログラムを実行するプログラムはすべて、Bash を使用して実行していました。
このバグの存在は、修正を含むBashのアップデートが配布される準備が整った2014年9月24日に公表されましたが、[5]潜在的なセキュリティ問題を解決するためにコンピュータが更新されるまでには時間がかかりました。
攻撃の報告
Bashの脆弱性が発表されてから1時間以内に、このバグによってマシンが侵害されたという報告があった。2014年9月25日までに、このバグに基づくエクスプロイトで侵害されたコンピュータに基づくボットネットが、分散型サービス拒否(DDoS)攻撃や脆弱性スキャンに攻撃者によって使用されていた。[9] [10] [19] Kaspersky Labsは、「Thanks-Rob」と呼ばれる攻撃で侵害されたマシンが、特定されていない3つのターゲットに対してDDoS攻撃を行っていたと報告した。[9] 2014年9月26日には、「wopbot」と呼ばれるShellshock関連のボットネットが、Akamai Technologiesに対するDDoS攻撃と米国国防総省のスキャンに使用されていたと報告された。[10]
9月26日、セキュリティ会社Incapsulaは、過去24時間に1,800以上のウェブドメインに対して400の固有IPアドレスから17,400件の攻撃があったと報告した。攻撃の55%は中国と米国からのものだった。[11] 9月30日までに、ウェブサイトパフォーマンス会社CloudFlareは、このバグに関連する攻撃と調査を1日あたり約150万件追跡していると発表した。[12]
10月6日、 Yahoo!のサーバーがShellshock問題に関連した攻撃で侵害されたと広く報道された。 [20] [21] しかし翌日、これらの攻撃を可能にしたのはShellshockであったという主張は否定された。[22]
特定の搾取ベクトル
- CGI ベースの Web サーバー
- ウェブサーバーがCommon Gateway Interface (CGI) を使用してドキュメント要求を処理する場合、要求から特定の情報を環境変数リストにコピーし、要求をハンドラー プログラムに委任します。ハンドラーが Bash スクリプトである場合、または Bash を実行する場合、Bash はサーバーから渡された環境変数を受け取り、上記のように処理します。これにより、攻撃者は特別に細工されたドキュメント要求を使用して Shellshock 脆弱性をトリガーする手段を得ることができます。[6]
- 広く使用されているApacheウェブサーバーのセキュリティドキュメントには、「CGIスクリプトは、慎重にチェックしないと非常に危険になる可能性があります」と記載されており[23]、通常は代わりにウェブサーバーリクエストを処理する他の方法が使用されています。インターネットに公開されているウェブサーバーに対する脆弱性をテストしようとするオンラインサービスは数多くあります。[引用が必要]
- OpenSSH サーバー
- OpenSSH には「ForceCommand」機能があり、ユーザーがログインすると、制限のないコマンド シェルを実行するのではなく、固定コマンドが実行されます。ユーザーが別のコマンドを実行するように指定した場合でも、固定コマンドが実行されます。その場合、元のコマンドは環境変数「SSH_ORIGINAL_COMMAND」に設定されます。強制コマンドが Bash シェルで実行されると (ユーザーのシェルが Bash に設定されている場合)、Bash シェルは起動時に SSH_ORIGINAL_COMMAND 環境変数を解析し、そこに埋め込まれたコマンドを実行します。ユーザーは Shellshock バグを利用して、制限のあるシェル アクセスを使用して制限のないシェル アクセスを取得しました。[24]
- DHCPクライアント
- 一部のDHCPクライアントはBashにコマンドを渡すこともできるため、脆弱なシステムはオープンなWi-Fiネットワークに接続する際に攻撃を受ける可能性があります。DHCPクライアントは通常、DHCPサーバーにIPアドレスを要求して取得しますが、一連の追加オプションを提供することもできます。悪意のあるDHCPサーバーは、これらのオプションの1つで、脆弱なワークステーションまたはラップトップでコードを実行するように細工された文字列を提供する可能性があります。[13]
- Qmail サーバー
- Bashを使用して電子メールメッセージを処理する場合(.forwardまたはqmail-aliasパイプ経由など)、qmailメールサーバーは、脆弱なバージョンのBashを悪用できる方法で外部入力を渡します。[25] [7]
- IBM HMC 制限シェル
- このバグを悪用すると、システム管理者向けの小さなLinuxバリアントであるIBMハードウェア管理コンソール[26]の制限付きシェルからBashにアクセスできる可能性があります。IBMはこれを解決するためのパッチをリリースしました。[27]
報告された脆弱性
概要
Bashのメンテナーは2014年9月12日にこのバグが最初に発見されたことを警告され、すぐに修正が行われました。[1]この問題が2014年9月24日にCVE識別子CVE - 2014-6271で公開される前に、いくつかの企業とディストリビューターに通知されました。 [4] [5]しかし、パッチのリリース後、関連性はあるものの異なる脆弱性が報告されました。[28]
2014年9月26日、オープンソース貢献者の2人、David A. Wheeler氏とNorihiro Tanaka氏は、最新のパッチを使用してシステムにパッチを適用した後でも、追加の問題があることを指摘しました。 oss-secおよびbash-bugメーリングリスト宛ての電子メールで、Wheeler氏は次のように書いています。「このパッチは、最初のパッチから始まった解析エラーを修正するという「モグラ叩き」作業を継続しているだけです。Bash のパーサーには、他にも多くの脆弱性があることは間違いありません。」[29]
2014年9月27日、Google Inc.のミハウ・ザレフスキ氏は、Bashの別の脆弱性を発見したことを発表しました。[7]その1つは、Bashが通常、アドレス空間レイアウトのランダム化なしでコンパイルされるという事実に基づいています。 [30] 10月1日、ザレフスキ氏は最終的なバグの詳細を発表し、 9月25日に投稿されたRed Hatのフロリアン・ワイマー氏のパッチが実際にそれらのバグを防ぐことを確認しました。彼は、 american fuzzy lopと呼ばれるソフトウェアユーティリティの助けを借りて、ファジング技術を使用してこれを実行しました。[31]
初期レポート (CVE-2014-6271)
この脆弱性の元の形式(CVE - 2014-6271)には、エクスポートされた関数定義とそれに続く任意のコマンドを含む特別に細工された環境変数が関係しています。Bashは関数をインポートするときに末尾のコマンドを誤って実行します。[32]脆弱性は次のコマンドでテストできます。
env x = '() { :;}; echo 脆弱です' bash -c "echo これはテストです"
この脆弱性の影響を受けるシステムでは、上記のコマンドは、Bashが「echo vulnerability」コマンドを実行した結果、「vulnerable」という単語を表示します。これは、 「x」という名前の特別に細工された環境変数に埋め込まれています。[8] [33]
2014-6277 の脆弱性
ミハウ・ザレフスキ[7] [30] [34]によって発見された脆弱性CVE - 2014-6277は、Bashによる環境変数内の関数定義の解析に関連し、セグメント違反を引き起こす可能性がある。[35]
2014-6278 の脆弱性
また、Michał Zalewski [35] [36]によって発見されたこのバグ ( CVE - 2014-6278) は、Bash による環境変数内の関数定義の解析に関連しています。
CVE-2014-7169
元の脆弱性が公開された同じ日に、Tavis Ormandyは関連するバグ(CVE - 2014-7169)[24]を発見しました。これは次のコードで実証されています。
env X = '() { (a)=>\' bash -c "echo date" ; cat echo
脆弱なシステムでは、これにより「date」コマンドが意図せず実行される可能性があります。[24]
CVE-2014-6271 のパッチが適用されているが、CVE-2014-7169 のパッチが適用されていないシステムの例を次に示します。
$ X = '() { (a)=>\' bash -c "echo date" bash: X: 行 1: 予期しないトークン `=' の近くに構文エラーがありますbash: X: 行 1: `' bash: `X' の関数定義のインポート中にエラーが発生しました$ cat echo Fri Sep 26 01:37:16 UTC 2014
システムは構文エラーを表示し、CVE-2014-6271 が防止されたことをユーザーに通知しますが、'date' 呼び出しの結果を含む 'echo' という名前のファイルを作業ディレクトリに書き込みます。
CVE-2014-6271 と CVE-2014-7169 の両方にパッチを適用したシステムでは、以下に示すように、単に「date」という単語がエコーされ、「echo」ファイルは作成され ません。
$ X = '() { (a)=>\' bash -c "echo date" date $ cat echo cat: echo: そのようなファイルまたはディレクトリはありません
CVE-2014-7186
Florian WeimerとTodd Sabinがこのバグ(CVE - 2014-7186)を発見しました。[8] [31]これは、 Bashパーサーコード内の境界外メモリアクセスエラーに関連しています。 [37]
複数の「<<EOF」宣言(ネストされた「ヒアドキュメント」 )の使用を利用した脆弱性の例:
bash -c 'true <<EOF <<EOF <<EOF <<EOF <<EOF <<EOF <<EOF <<EOF <<EOF <<EOF <<EOF <<EOF <<EOF <<EOF <<EOF' || echo "CVE-2014-7186 脆弱性、redir_stack"
脆弱なシステムでは、「CVE-2014-7186 脆弱、redir_stack」というテキストがエコーされます。
2014-7187 の脆弱性
また、Florian Weimer氏によって発見された[8] CVE - 2014-7187は、 Bashパーサーコードのoff-by-oneエラーであり、境界外のメモリアクセスを可能にします。[38]
複数の「done」宣言の使用を利用した脆弱性の例:
( for x in { 1 ..200 } ; do echo "for x $x in ; do :" ; done ; for x in { 1 ..200 } ; do echo done ; done ) | bash || echo "CVE-2014-7187 脆弱性、word_lineno"
脆弱なシステムは「CVE-2014-7187 脆弱、word_lineno」というテキストをエコーします。このテストには、中括弧の展開をサポートするシェルが必要です。[39]
パッチ
2014年9月24日まで、BashのメンテナーであるChet Rameyは、CVE-2014-6271に対処するBash 4.3のパッチバージョンbash43-025を提供していましたが、[40]これはすでにディストリビューションのメンテナーによってパッケージ化されていました。9月24日には、CVE-2014-7169に対処するbash43-026が続きました。[41]その後、CVE-2014-7186が発見されました。Red Hat のFlorian Weimerは、9月25日に「非公式に」これに対するパッチコードを投稿し、[42] Rameyはそれをbash43-027としてBashに組み込みました。[43] [44] —これらのパッチはソースコードのみを提供し、パッチファイルと残りのソースコードファイルから新しいBashバイナリ実行可能ファイルをコンパイル(「再構築」)する方法を知っている人だけに役立ちます。これにより、任意の変数が脆弱性を誘発するのを防ぎ、他のプログラムが環境から Bash 関数を削除できるようになりました。
翌日、レッドハットはRed Hat Enterprise Linuxのアップデートを公式に発表し、[45] [46]、さらにその翌日にはFedora 21のアップデートを発表した。[47] カノニカル社は9月27日土曜日にUbuntu Long Term Supportバージョンのアップデートを発表した。 [48]日曜日にはSUSE Linux Enterprise のアップデートがあった。[49] 翌月末の月曜日と火曜日にはMac OS Xのアップデートが登場した。[50] [51]
2014年10月1日、Google Inc.のミハウ・ザレフスキは、ワイマーのコードとbash43-027によって最初の3つのバグだけでなく、bash43-027以降に公開された残りの3つのバグも修正されたとついに発表した。これには彼自身の2つの発見も含まれている。[31]これは、以前のディストリビューションの更新後、6つの問題すべてをカバーするために他の更新は必要なかったことを意味する。[46]
これらはすべてIBMハードウェア管理コンソールでもカバーされています。[27]
参考文献
- ^ abcde Perlroth, Nicole (2014 年 9 月 25 日)。「セキュリティ専門家、Bash の「Shellshock」ソフトウェアバグが重大になると予想」。ニューヨーク タイムズ。2014年9 月 25 日閲覧。
- ^ 一部の情報源では「ウイルス」と説明されていますが、Shellshock は一部のオペレーティング システムに付属するプログラムの設計上の欠陥です。 =>スタッフ (2014 年 9 月 25 日) を参照してください。「「Shellshock」バグはどのような影響を及ぼしますか?」。The Safe Mac。2014年 9 月 29 日時点のオリジナルからアーカイブ。2014年9 月 27 日閲覧。
- ^ ab Seltzer, Larry (2014 年 9 月 29 日)。「Shellshock により Heartbleed は重要ではなくなる」ZDNet。2014年9 月 29 日閲覧。
- ^ ab Florian Weimer (2014 年 9 月 24 日). 「Re: CVE-2014-6271: bash を介したリモート コード実行」. oss-sec (メーリング リスト) . 2014 年11 月 1 日閲覧。
- ^ abc Florian Weimer (2014 年 9 月 24 日). 「Re: CVE-2014-6271: bash を介したリモート コード実行」. oss-sec (メーリング リスト) . 2014 年11 月 1 日閲覧。
- ^ ab Leyden, John (2014 年 9 月 24 日). 「今すぐパッチを当てろ: 『Shell Shock』バグが OS X と Linux システムを徹底的に攻撃」The Register . 2014 年9 月 25 日閲覧。
- ^ abcd Saarinen, Juha (2014 年 9 月 29 日). 「さらなる欠陥により Shellshock パッチは無効に」. iTnews . 2014 年9 月 29 日閲覧。
- ^ abcd Vaughan-Nichols, Steven (2014 年 9 月 27 日)。「Shellshock: より優れた「bash」パッチが利用可能に」ZDNet。2014年9 月 29 日閲覧。
- ^ abc Greenberg, Andy (2014年9月25日). 「ハッカーはすでにShellshockバグを利用してボットネット攻撃を開始している」Wired . 2014年9月28日閲覧。
- ^ abc Saarinen, Juha (2014 年 9 月 26 日). 「初の Shellshock ボットネットが Akamai と米国国防総省のネットワークを攻撃」. iTnews . 2014 年9 月 26 日閲覧。
- ^ ab Perlroth, Nicole (2014 年 9 月 26 日)。「ハッカーが数千件の攻撃を仕掛ける中、企業は Shellshock ソフトウェアのバグ修正に急ぐ」ニューヨーク タイムズ。2014年9 月 29 日閲覧。
- ^ ab Strohm, Chris; Robertson, Jordan (2014年9月30日). 「Shellshock Draws Hacker Attacks, Sparks Race to Patch Bug」. Businessweek. 2014年10月1日時点のオリジナルよりアーカイブ。 2014年10月1日閲覧。
- ^ ab Cerrudo, Cesar (2014 年 9 月 30 日)。「Shellshock バグが Heartbleed よりも悪い理由」MIT Technology Review。2014年10 月 1 日閲覧。
- ^ Fox, Brian (1990年3月21日). “Bash 1.05 ChangeLog”。2023年12月6日時点のオリジナルよりアーカイブ。 2014年10月14日閲覧。
- ^ Chazelas, Stéphane (2014年10月10日). 「shellshockはいつ導入されたのか」。Stéphane ChazelasとChet RameyがBash公式コミュニケーションチャンネルで脆弱性の導入日を確認。2016年12月20日時点のオリジナルよりアーカイブ。2014年10月14日閲覧。
- ^ Chazelas, Stéphane (2014 年 9 月 25 日)。「shellshock (CVE-2014-6271/7169) バグはいつ導入されましたか? また、これを完全に修正するパッチは何ですか?」
- ^ 「Bash リファレンスマニュアル: シェル関数」 。2014年10 月 2 日閲覧。
- ^ 「Bash 4.3 ソースコード、ファイル variables.c、行 315-388」 。2014年10 月 2 日閲覧。
- ^ Various (2014年9月26日). 「Web 攻撃は Shellshock バグに基づいている」BBC . 2014年9月26日閲覧。
- ^ ボレン、ザカリー(2014年10月6日)。「シェルショック:ルーマニアのハッカーがYahooサーバーにアクセスしているとセキュリティ専門家が主張」インディペンデント。 2014年10月7日閲覧。
- ^ 「Yahoo! Shellshocked Like Ninja Turtles!」。2014年10月9日時点のオリジナルよりアーカイブ。2014年10月7日閲覧。
- ^ ハンノ・ベック (2014 年 10 月 7 日)。 「ヤフー、シェルショック・アンゲグリフェン」。Golem - IT-News für Profis (ドイツ語) 。2014 年10 月 30 日に取得。
- ^ 「Apache HTTP Server 2.2 ドキュメント: セキュリティのヒント」 。2014年10 月 2 日閲覧。
- ^ abc Wolfgang Kandek (2014年9月24日). 「脆弱性の法則」. Qualys.com. 2016年5月3日時点のオリジナルよりアーカイブ。2014年9月26日閲覧。
- ^ Kyle George (2014 年 9 月 27 日). 「qmail は CVE-2014-6271 (bash shellshock) のベクターです」. qmail (メーリング リスト).
- ^ 「IBM HMC は CVE-2014-6271 (bash "shellshock") のベクターです」。IBM 。 2020年1月19日時点のオリジナルよりアーカイブ。
- ^ ab 「セキュリティ速報: Bash の脆弱性が DS8000 HMC に影響 (CVE-2014-6271、CVE-2014-7169、CVE-2014-7186、CVE-2014-7187、CVE-2014-6277、CVE-2014-6278)」。IBM。2014 年 10 月 3 日。2014年11 月 2 日閲覧。
- ^ “Shellshock”. 2015年2月13日. 2016年9月17日閲覧。
- ^ Gallagher, Sean (2014 年 9 月 26 日)。「bash にまだ脆弱性が? Shellshock がモグラ叩きに」Arstechnica。2014年9 月 26 日閲覧。
- ^ ab スタッフ (2014 年 9 月 28 日). 「Shellshock、パート 3: Bash の 3 つのセキュリティ問題 (ドイツ語)」. Heise Online . 2014 年9 月 28 日閲覧。
- ^ abc 「Bash のバグ: 他の 2 つの RCE、または元の修正 (CVE-2014-6277 および '78) をいかにして取り除いたか」。lcamt uf ブログ。2014 年 10 月 1 日。2014年10 月 8 日に閲覧。
- ^ 「CVE-2014-6271 の脆弱性の概要」。NIST。2014 年 10 月 4 日。2014 年10 月 8 日に閲覧。
- ^ 「Bash の特別に細工された環境変数コード インジェクション攻撃」。Red Hat セキュリティ。2014 年10 月 2 日閲覧。
- ^ スタッフ (2014 年 9 月 27 日). 「CVE-2014-6277 に関する National Cyber Awareness System の脆弱性の概要」.米国国立標準技術研究所. 2014 年9 月 28 日閲覧。
- ^ ab Constatin, Lucian (2014 年 9 月 29 日). 「改良されたパッチが新しい Shellshock Bash バグ攻撃ベクトルに対処」. PC World . 2014 年10 月 1 日閲覧。
- ^ スタッフ (2014 年 9 月 30 日). 「CVE-2014-6278 に関する National Cyber Awareness System の脆弱性の概要」.米国国立標準技術研究所. 2014 年10 月 1 日閲覧。
- ^ スタッフ (2014 年 9 月 29 日). 「CVE-2014-7186 に関する National Cyber Awareness System の脆弱性の概要」.米国国立標準技術研究所. 2014 年10 月 1 日閲覧。
- ^ スタッフ (2014 年 9 月 29 日). 「CVE-2014-7187 に関する National Cyber Awareness System の脆弱性の概要」.米国国立標準技術研究所. 2014 年10 月 1 日閲覧。
- ^ Ramey, Chet. 「Re: CVE-2014-7187」. lists.gnu.org .
- ^ 「BASH PATCH REPORT」. GNU.org 2014年9月12日. 2014年11月2日閲覧。
- ^ 「BASH PATCH REPORT」. GNU.org . 2014年9月25日. 2014年11月2日閲覧。
- ^ Weimer, Florian (2014 年 9 月 25 日). 「Re: CVE-2014-6271: bash を介したリモート コード実行」. Openwall プロジェクト. 2014 年11 月 2 日閲覧。
- ^ 「BASH PATCH REPORT」. GNU.org . 2014年9月25日. 2014年11月2日閲覧。
- ^ Gallagher, Sean (2014 年 9 月 26 日). 「新しい「Shellshock」パッチが、最初の修正のギャップを解決するために急いで公開されました [更新]」 。 2014 年11 月 2 日閲覧。
- ^ 「重要: bash セキュリティアップデート」。Red Hat。2014 年 9 月 30 日。2014 年11 月 2 日閲覧。
- ^ ab 「特別に細工された環境変数による Bash コードインジェクション脆弱性 (CVE-2014-6271、CVE-2014-7169)」。Red Hat。2014 年 10 月 2 日。2014 年11 月 2 日閲覧。
- ^ 「[セキュリティ] Fedora 21 アップデート: bash-4.3.25-2.fc21」FedoraProject.org 2014 年 9 月 27 日2014 年11 月 2 日閲覧。
- ^ 「USN-2364-1: Bash の脆弱性」Canonical Ltd. 2014 年 9 月 27 日。2014年11 月 2 日閲覧。
- ^ 「SUSE セキュリティアップデート: bash のセキュリティアップデート」OpenSUSE 2014 年 9 月 28 日2014 年11 月 2 日閲覧。
- ^ Clover, Juli (2014 年 9 月 29 日). 「Apple が OS X Bash アップデートをリリースし、Mavericks、Mountain Lion、Lion の「Shellshock」セキュリティ欠陥を修正」MacRumors.com . 2014 年10 月 2 日閲覧。
- ^ Slivka, Eric (2014 年 9 月 30 日). 「Apple が OS X Yosemite Golden Master 候補を開発者にリリース [更新: パブリックベータ版も]」. MacRumors.com . 2014 年10 月 2 日閲覧。
外部リンク
- NIST国家脆弱性データベース 2011 年 9 月 25 日アーカイブWayback MachineおよびCVE共通脆弱性と露出
- CVE-2014-6271 - 20140924nist & 20140909cve (最初のバグ)
- CVE-2014-6277 - 20140927nist および 20140909cve
- CVE-2014-6278 - 20140930nist および 20140909cve
- CVE-2014-7169 - 20140924nist & 20140924cve (2 番目のバグ)
- CVE-2014-7186 - 20140929nist および 20140925cve
- CVE-2014-7187 - 20140929nist および 20140925cve
- GNU プロジェクトの Bash ソースコードには、既知の脆弱性に対するパッチが含まれています (2014 年 9 月 28 日)
- 「Shellshock in the Wild」、マルウェア ドロッパー、リバース シェルとバックドア、データ流出、およびFireEye 社の DDoS。
- SANS Instituteで実際に確認された攻撃のコレクション (2014 年 9 月 29 日)
- Oracleの CVE-2014-7169 に関するセキュリティ警告
- VMwareの「特別に細工された環境変数による Bash コード インジェクション脆弱性の VMware 修復」
- サイバーウォッチ脆弱性データベース 2018年8月22日アーカイブWayback Machine
- 2014-6271 の脆弱性
- 2014-6277 の脆弱性
- 2014-6278 の脆弱性
- CVE-2014-7169
- CVE-2014-7186
- 2014-7187 の脆弱性
- Metasploit Framework による ShellShock のエクスプロイト
