您的位置:首页>>互联网

重大Shellshock漏洞惊现网络,卡巴专家提供安全建议

发布时间:2014-09-28 18:13:08  来源:互联网    背景:

  近日,一个代号为CVE-2014-6271的重大Shellshock漏洞惊现网络。这是一种源于Bash shell解释器的严重安全漏洞。较此前发现的Heartbleed漏洞,该漏洞更具危险性。根据卡巴斯基实验室专家们的分析,网络罪犯通过Heartbleed漏洞只能窃取到内存中的数据,并且只能在这些数据中查找是否存在有用信息;而Shellshock漏洞则能够使网络罪犯获取系统的完整控制权。

1

  对于此次Shellshock漏洞的影响范围,卡巴斯基实验室资深安全研究专家David Jacoby表示担忧:“从本质上说,这种漏洞允许攻击者针对运行Bash shell的服务器进行远程代码执行攻击。不幸的是,Bash shell的应用非常广泛,很多服务器产品中均使用了这种shell,包括一些大型的网站。”因此,该漏洞不仅会影响网络服务器,还可以影响任何使用Bash解释器的软件,并且能够读取攻击者所控制的系统中的数据。

  尽管该漏洞主要针对互联网上的服务器,而非个人用户,但是Shellshock漏洞仍会对个人用户产生巨大影响。这是因为广大网民经常使用的电子商务或银行网站很可能遭受攻击。从理论上说,攻击者可以感染和控制上述公司的服务器,获取用户个人信息,包括银行信息。一旦银行信息落入网络罪犯之手,将会对个人用户造成难以挽回的经济损失。

  目前,卡巴斯基实验室已发现了首次利用该漏洞的攻击事件。在最近的一次攻击中,为了获取网络服务器的控制权限,网络罪犯创建了一个新的bash命令行,将其重定向到远程服务器,监听特定的TCP端口。这种攻击方式也被称为反向连接shell。而在另一种攻击中,网络罪犯使用了特殊制作的HTTP请求,利用Bash漏洞在受害服务器上安装Linux后门程序。卡巴斯基实验室专家在受感染服务器上检测到Backdoor.Linux.Gafgyt恶意软件以及变种。

  那么,如何才能避免遭受Shellshock漏洞的攻击?卡巴斯基实验室的专家建议用户更新Bash版本。不同的Linux发行版均针对该漏洞提供了相应的安全补丁。而正在使用IDS/IPS(入侵检测系统/入侵防护系统)的用户则应在上述解决方案中添加/载入一条该漏洞的特征。目前已发布很多针对Shellshock漏洞的公共规则。同时,请检查网络服务器配置,关闭任何未使用的CGI脚本。

  此外,使用卡巴斯基实验室的企业和个人安全解决方案也是明智之选。目前,尚未发现可以绕过卡巴斯基实验室安全保护的攻击途径。

特别提醒:本网内容转载自其他媒体,目的在于传递更多信息,并不代表本网赞同其观点。其原创性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容、文字的真实性、完整性、及时性本站不作任何保证或承诺,并请自行核实相关内容。本站不承担此类作品侵权行为的直接责任及连带责任。如若本网有任何内容侵犯您的权益,请及时联系我们,本站将会在24小时内处理完毕。


返回网站首页 本文来源:互联网

本文评论
友情提示:评论功能暂时关闭,请扫描上方二维码进群交流!
苏宁818免费办理5G体验套餐,每月100G流量包
8月16日,华为首款5G手机Mate 20 X (5G)正式开售,苏宁线上线下全渠道多业态同步售出第一批华为5G手...
日期:08-16
发烧夜全明星阵容曝光!苏宁携手多平台,让你看够爱豆的颜
今年八月,来得比往常更燃一些。苏宁率先打响的818战役燃力十足,先后推出了拼购日和家电主场狂欢,...
日期:08-16
APICloud携手网易有道智云,助力企业提升App制作开发效率
伴随着人工智能的浪潮,OCR识别也从幕后来到台前。针对于扫描文档的OCR识别技术已经非常成熟,而自...
日期:08-16
青云QingCloud助力企业上云,致力打造易管理、好运维的“国民好云”
  作者: cbinews编辑 来源:电脑商情在线
  转眼间,青云QingCloud自成立至今已走过7年的时间...
日期:08-16
畅享音乐季,一起乐队吧!华为视频带你“燥”起来!
在今年夏天的暑期档,华为视频为终端用户们带来了丰富有趣的海量内容,从现象级国民综艺《这!就是街...
日期:08-16
慢日志新体验!华为云DDS慢日志明文显示,一键保障敏感信息安全
随着用户对数据安全的日益重视,文档数据库在最初的设计中,将慢日志脱敏后保存转储,但在实际使用...
日期:08-16
南抖音北快手  谁又是短视频界的巨头
  (原标题:深网|快手和抖音的产品观:“老铁”与“小清新”的对决)
日期:08-16
BCS 2019前瞻:500位CISO共话网安“变革”
2019年,国际咨询公司IDC发布预测称,到2021年,数据治理、合规工作和相关团队人员的支出将增加一倍...
日期:08-16
爱奇艺发布《互动视频广告白皮书》 互动视频标准拓展应用至广告营销
近日,爱奇艺对外发布了《互动视频广告白皮书》(以下简称“白皮书”),规范并提供互动视...
日期:08-15
五维递进学习法锻炼口才,智伴小Y便携机器人让孩子能说善道
语文是锻炼综合素质的基础,它不仅可以帮助孩子提高表达能力、自信心,还能让孩子的组织能力、思维能...
日期:08-15
浪潮商用机器云图再扩 全线产品与腾讯云TStack完成互认证
日前,浪潮商用机器有限公司(简称:浪潮商用机器)宣布,经过几十项针对计算、网络、存储等功能模块的严...
日期:08-15
华为鲁勇:5G+云+AI三大核心引擎将驱动广州数字经济
广州是一座多样化的城市,在历史上被誉为千年的商都,它因商而立,因商而兴,是历史上唯一一个兴盛...
日期:08-15
涨价?共享充电宝回应:按场合收费
  (原标题:共享充电宝涨至5元/小时?回应:不同场合定价不同)
日期:08-15
多元算力,无缝上云:华为云全栈混合云解决方案HCS6.5技术解读
基础架构的变革在信息时代发生着翻天覆地的变化,在以云计算、大数据、移动、社交平台为核心的&ldquo...
日期:08-15
苹果因新款iPhone双摄像头技术再陷官司,被诉侵犯10项专利
  (原标题:苹果双摄像头iPhone被诉侵犯10项专利)
 
日期:08-15
中兴通讯副总裁罗炜:不是5G改变社会,而是社会需要5G
  (原标题:中兴通讯副总裁罗炜:5G最快仅需3年便能达到10亿级连接)
日期:08-15
流量红利消失前的终极战役,互联网巨头角逐“下沉市场”
5G时代的来临,为移动互联网的发展翻开了新的篇章。往前看,新技术将逐渐改变人类的生活;往后看,曾...
日期:08-15
杨元庆:联想将大力推进智能物联网,助其他企业智能化转型
  (原标题:杨元庆:联想要做智能化样板,未来帮助其他企业)
日期:08-15
广州白云区企业发展平台发布,华为云助力智慧广州升级
广州自古因商而立、因商而兴,如今,这座“千年商都”也在持续的开放、融合、与时俱进中...
日期:08-15
星环科技气象大数据为“黄金水道”航运安全保驾护航
案例背景
  上海市气象局是上海政府的专业管理部门,主要负责上海行政区域内的气象监测、天...
日期:08-15
  专栏介绍
即时新闻 的专栏
即时新闻发表的文章
积分:
自我介绍 :