ニュース
「bash」に危険度の高い脆弱性、修正パッチの適用と回避策の実施を
(2014/9/25 18:38)
UNIXベースのOSで広く利用されているシェル「GNU bash」に、危険度の高い脆弱性が確認されたとして、ベンダーなどが注意を喚起した。
米Red Hatの公式ブログなどによると、確認された脆弱性「CVE-2014-6271」は、外部からの入力がbashの環境変数に設定される環境において、リモートから任意のコマンドを実行できる可能性があるもの。CGIスクリプトを通じて、ウェブサーバー上で任意のコマンドが実行されるといった危険がある。
bashの開発元では修正パッチをリリースしており、Red Hat、CentOS、Debian、Ubuntuなどのディストリビューターもアップデートの提供を開始している。ただし、現状のCVE-2014-6271に対する修正パッチについては、修正が不十分だという指摘がある(CVE-2014-7169)。
このため、JPCERT/CCなどでは現時点での対策として、修正パッチを適用した上で、bashを代替のシェルに入れ替える、WAFやIDSを用いて脆弱性のあるサービスへの入力にフィルターをかける、継続的なシステム監視を行うといった、攻撃の回避策を併せて実施することを推奨している。
URL
- JPCERT/CCによる脆弱性情報
- http://www.jpcert.or.jp/at/2014/at140037.html
- US-CERTによるセキュリティ情報(英文)
- https://www.us-cert.gov/ncas/current-activity/2014/09/24/Bourne-Again-Shell-Bash-Remote-Code-Execution-Vulnerability
- Red Hat Security Blogの該当記事(英文)
- https://securityblog.redhat.com/2014/09/24/bash-specially-crafted-environment-variables-code-injection-attack/
最新ニュース
- 「bash」に危険度の高い脆弱性、修正パッチの適用と回避策の実施を[2014/09/25]
- ビールを愛する人に……「.beer」早い者順での登録受付開始[2014/09/25]
- Apple、不具合でiOS 8.0.1の配信停止、数日のうちに8.0.2を提供予定[2014/09/25]
- JALの顧客情報システムに不正アクセス、最大75万件の情報が漏えいの可能性[2014/09/25]
- 「ASAhIパソコン」がウェブで復活、90'sの懐かしい話題も満載の予定[2014/09/25]
- スタバの店内Wi-Fi、事前登録不要で利用可能に、SNSアカウント認証に対応[2014/09/25]
- 気象庁、緊急地震速報を装った迷惑メールに注意を呼び掛け[2014/09/25]
- 米Amazon、ツイートするだけでほしい物リストに登録できる「#AmazonWishList」[2014/09/25]
- ヤフー、ユーザーの行動を予測しておでかけ情報を提供するキュレーションアプリ[2014/09/25]
- 講談社、XMLベースの編集ソフト開発・導入、出版物の文庫化や電子化が容易に[2014/09/25]
- アイ・オー、11ac・433Mbps対応の小型無線LANルーター「WN-AC583RK」[2014/09/24]
- アドビ、「Photoshop Elements 13」と「Premiere Elements13」を発売[2014/09/24]
- 音楽の聴き放題サービス「レコチョク Best」にパソコン向けサービス[2014/09/24]
- マイクロソフト、不具合のあった9月の月例パッチの提供を再開[2014/09/24]
- 危険ドラッグ販売サイト、ISPに削除依頼へ、通報窓口のガイドライン改定[2014/09/24]
- エフセキュア、「F-Secure SAFE」など個人向けセキュリティ製品を発売[2014/09/24]
- シャープの電子ノートとキングジムの感熱式小型プリンターが連携[2014/09/24]
- マネーフォワード、楽天Edyの利用データ自動取得に対応[2014/09/24]
- さくらインターネット、「さくらの専用サーバ」東京リージョン提供開始[2014/09/24]
- 米Microsoft、Office 365など対象にバグ発見報奨金プログラム開始[2014/09/24]