<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в реализации автодополнения ввода в Bash</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/110387.html</link>
    <description>В командном интерпретаторе Bash выявлена уязвимость (http://openwall.com/lists/oss-security/2017/02/07/9) (CVE-2017-5932 (https://security-tracker.debian.org/tracker/CVE-2017-5932)), которая может быть использована (https://github.com/jheyens/bash_completion_vuln/blob/master/2017-01-17.bash_completion_report.pdf) для выполнения своего кода при выполнении операций автодополнения ввода клавишей табуляция. Проблема затрагивает  ветку Bash 4.4. Исправление пока доступно только в виде патча (http://git.savannah.gnu.org/cgit/bash.git/commit/?id=4f747edc625815f449048579f6e65869914dd715).&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Проблема вызвана ошибкой в коде экранирования спецсимволов и связана с неверной обработкой наличия разных типов кавычек. Для эксплуатации достаточно создать файл со специально оформленным именем. При попытке выполнения операции автодополнения для данного файла будут выполнены определённые злоумышленником инструкции командного интерпретаора. Например, для эксплуатации достаточно создать файл с именем: &lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;   длинная_строка &quot;</description>

<item>
    <title>Уязвимость в реализации автодополнения ввода в Bash (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/110387.html#54</link>
    <pubDate>Sat, 11 Feb 2017 13:41:03 GMT</pubDate>
    <description>Почему никто уничижительно не вопит про &quot;те, кто пишет #!/bin/bash, а не #!/usr/bin/env bash&quot; ? Что случилось с opennet-ом?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в реализации автодополнения ввода в Bash (Michael Shigorin)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/110387.html#53</link>
    <pubDate>Fri, 10 Feb 2017 09:36:36 GMT</pubDate>
    <description>&amp;gt;&amp;gt; У нас это собранный &#091;B&#093;по минимуму&#091;/B&#093; bash3 &lt;br&gt;&amp;gt; ну и вот чего в нем хорошего?&lt;br&gt;&lt;br&gt;Вот это.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в реализации автодополнения ввода в Bash (пох)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/110387.html#52</link>
    <pubDate>Fri, 10 Feb 2017 09:16:39 GMT</pubDate>
    <description>&amp;gt; У нас это собранный по минимуму bash3&lt;br&gt;&lt;br&gt;ну и вот чего в нем хорошего? Дыр в нем - было, сколько неанонсированных или вообще незамеченных и просто выброшенных вместе с кусками кода, переделанного в 4 - неведомо.&lt;br&gt;&lt;br&gt;Не-ет, вниз это не наш путь.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в реализации автодополнения ввода в Bash (Michael Shigorin)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/110387.html#51</link>
    <pubDate>Thu, 09 Feb 2017 21:47:16 GMT</pubDate>
    <description>&amp;gt; ты лучше скажи, на что менять /bin/sh ?&lt;br&gt;&lt;br&gt;У нас это собранный по минимуму bash3 (по крайней мере доныне).&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в реализации автодополнения ввода в Bash (пох)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/110387.html#50</link>
    <pubDate>Thu, 09 Feb 2017 21:18:50 GMT</pubDate>
    <description>&amp;gt; Кстати: &quot;культура&quot; коммитов удивительно уродская для такого проекта.&lt;br&gt;&lt;br&gt;для проекта, начатого во времена sccs - неудивительно.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в реализации автодополнения ввода в Bash (пох)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/110387.html#49</link>
    <pubDate>Thu, 09 Feb 2017 21:17:21 GMT</pubDate>
    <description>ты лучше скажи, на что менять /bin/sh ? Учитывая миллион кривых скриптов (да хоть в тех же rpm&apos;ах) которые радостно развалятся если его заменить чем-то недостаточно похожим на bash.&lt;br&gt;Ну и отдельно - что делать со скриптами где явно #!/bin/bash - кроме как, конечно, найти и убить их авторов, но это задача не на одно столетие, они размножаются.&lt;br&gt;&lt;br&gt;Перейти на one true 1.14.7? Так в нем наверняка тоже дыр полно.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в реализации автодополнения ввода в Bash (Michael Shigorin)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/110387.html#47</link>
    <pubDate>Thu, 09 Feb 2017 13:05:30 GMT</pubDate>
    <description>&amp;gt;&amp;gt; А почему в ал те баш а не какой нибудь zsh &lt;br&gt;&amp;gt; Ребят, вы смеётесь? Уж на что bash развесистый в плане фич,&lt;br&gt;&amp;gt; так zsh его обходит. Так что менять bash на zsh глупо.&lt;br&gt;&amp;gt; Уж скорее в сторону (PD)KSH надо смотреть...&lt;br&gt;&lt;br&gt;Как многолетний пользователь zsh, майнтейнер пакета pdksh и ловец плюх в (d)ash никак не могу согласиться -- в качестве интерактивного шелла мне всё-таки оптимален именно zsh. :)&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в реализации автодополнения ввода в Bash (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/110387.html#46</link>
    <pubDate>Thu, 09 Feb 2017 10:55:06 GMT</pubDate>
    <description>это вам не systemd, это хорошая, отлаженная система&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в реализации автодополнения ввода в Bash (PereresusNeVlezaetBuggy)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/110387.html#45</link>
    <pubDate>Thu, 09 Feb 2017 04:58:27 GMT</pubDate>
    <description>&amp;gt; А почему в ал те баш а не какой нибудь zsh &lt;br&gt;&lt;br&gt;Ребят, вы смеётесь? Уж на что bash развесистый в плане фич, так zsh его обходит. Так что менять bash на zsh глупо. Уж скорее в сторону (PD)KSH надо смотреть...&lt;br&gt;</description>
</item>

</channel>
</rss>
