211service.com
Hvorfor Shellshock Bug er værre end Heartbleed
Sidste onsdag var en alvorlig softwaresårbarhed kaldet Shellshock rapporteret ; fejlen kunne udnyttes til at kompromittere millioner af servere og andre enheder verden over. Vi ved stadig ikke, hvor omfattende og dyrt problemet vil være, men vi ved allerede, at Shellshock er mere alvorlig end Heartbleed-sårbarheden, der fik stor opmærksomhed tilbage i april.
Heartbleed-berørt software, der bruges af servere til at kryptere og sikre kommunikation. Fejlen gjorde det muligt for angribere at få følsomme oplysninger såsom krypteringsnøgler eller adgangskoder fra sårbare servere, der kunne bruges til at få hemmelig adgang til systemet senere, for eksempel til at stjæle personlige data.
Shellshock giver en angriber meget mere magt. De kan bruge det til at tage fuldstændig kontrol over et system, selv uden at have et brugernavn og en adgangskode. Udnyttelse af sårbarheden er enkel og kræver ikke avancerede færdigheder.
Fordi en angriber kan bruge Shellshock til at fjernafvikle enhver kode på et system, kan den bruges til at skabe en selvreplikerende orm. Det ville bruge ét kompromitteret system til at angribe andre systemer, og så videre, forplante sig over netværket og kompromittere hundreder eller tusinder af systemer på kort tid.
Shellshock-sårbarheden blev fundet i en softwarepakke kaldet Bash , en kommandolinjefortolker eller shell, der giver en kraftfuld, fleksibel måde at køre kommandoer på en computer. Det er standard for alle Linux-baserede operativsystemer og Apples Mac OS X. Bash er også meget brugt på simple internetforbundne enheder, hvoraf mange kører versioner af Linux, hvilket betyder, at ikke kun servere kan blive kompromitteret, men også nogle hjemmeroutere, IP-kameraer mv.
Nogle populære netværksenheder, der er meget brugt af virksomheder, er allerede blevet identificeret som sårbare. Mobile enheder er ikke i fare, medmindre du har ændret din Apple- eller Android-enhed for at få mere kontrol over dens software.
Shellshock er farligt, fordi selvom Bash ikke er direkte udsat for internettet, kan noget software, der gør brug af Bash internt. For eksempel kan DHCP-softwaren, der forhandler din forbindelse til et Wi-Fi-netværk, videregive kommandoer til Bash. Dette betyder, at en person med et sårbart operativsystem (for det meste Linux) kan blive angrebet, når de opretter forbindelse til et ikke-pålideligt Wi-Fi. (Det er værd at bemærke, at det altid er en risiko at oprette forbindelse til upålidelige Wi-Fi-netværk.)
Inden for et døgn efter, at Shellshock blev rapporteret, var der tegn på, at det blev brugt til at iscenesætte angreb i naturen. Informationssikkerhedsafdelinger hos alle virksomheder og organisationer bør tage forebyggende handlinger såsom at anvende sikkerhedsrettelser og nøje overvågning af interne netværk. United States Computer Emergency Readiness Team har udstedt en advarsel , og sammen med andre sikkerhedsorganisationer verden over anbefaler brugere og systemadministratorer at anvende sikkerhedsrettelser så hurtigt som muligt.
Det er dog stadig for tidligt at komme med en udtømmende liste over berørte enheder, der skal opdateres. Og selvom forskere og enhedsleverandører udgiver detaljer om, hvilke enheder der er sårbare, og hvilke der ikke er, for nogle enheder i brug, vil ingen tjekke, fordi de ikke længere understøttes, eller dokumentation mangler.
Jo hurtigere systemer identificeres og lappes, jo lavere er antallet af sikkerhedskompromiser – og økonomiske tab – der vil blive forårsaget af Shellshock. Det er muligt, at de økonomiske virkninger af denne fejl vil være alvorlige, fordi et kompromitteret system kan påvirke mange mennesker. For eksempel kan en kompromitteret e-handelsside ikke kun forårsage tabt salg på grund af nedetid, der er nødvendig for at lappe, men også afsløre millioner af kreditkortoplysninger, hvilket generer forbrugerne.
Cesar Cerrudo er teknologichef hos computersikkerhedsfirmaet IOActive Labs .