近日,Unix和Linux操作系統(tǒng)廣泛使用的GNU Bourne Again Shell(Bash)發(fā)現(xiàn)了一個(gè)允許遠(yuǎn)程執(zhí)行代碼的嚴(yán)重安全漏洞。這一漏洞已被命名為Shellshock。
Shellshock被形容為歷來(lái)發(fā)現(xiàn)的最嚴(yán)重和最普遍的網(wǎng)絡(luò)安全漏洞之一,就連技術(shù)含量最高的政府和軍方系統(tǒng)也因Shellshock的存在而變得脆弱。因此有專(zhuān)家指出,Shellshock的嚴(yán)重程度甚至遠(yuǎn)超今年4月導(dǎo)致網(wǎng)絡(luò)安全專(zhuān)業(yè)人士恐慌的“心臟出血”(Heartbleed)漏洞。
據(jù)金融時(shí)報(bào)報(bào)道,美國(guó)國(guó)土安全部已經(jīng)確認(rèn)了該漏洞的存在,并向全美各地的公共和私人部門(mén)機(jī)構(gòu)發(fā)出警告;英國(guó)情報(bào)機(jī)構(gòu)政府通信總部(GCHQ)向英國(guó)機(jī)構(gòu)發(fā)出警告,稱(chēng)這個(gè)漏洞影響國(guó)家關(guān)鍵基礎(chǔ)設(shè)施。安全研究人員已經(jīng)演示了DHCP bash shellshock概念驗(yàn)證攻擊。
Shellshock漏洞的可怕之處主要有兩點(diǎn):一是無(wú)所不在,從web服務(wù)器到物聯(lián)網(wǎng)設(shè)備;二是潛伏時(shí)間長(zhǎng)達(dá)20年,損害和威脅評(píng)估極為困難。這兩點(diǎn)都與心臟出血漏洞類(lèi)似。
據(jù)Arstechinica報(bào)道,Blue Coat公司發(fā)現(xiàn)Shellshock漏洞發(fā)布后4.5小時(shí)內(nèi)就已經(jīng)有攻擊者開(kāi)始掃描利用Shellshock漏洞,而且已經(jīng)有DDoS僵尸網(wǎng)絡(luò)開(kāi)始在攻擊中利用Shellshock漏洞。但目前尚未有證據(jù)表明漏洞發(fā)布前前黑客知曉該漏洞,這一點(diǎn)也與心臟出血漏洞類(lèi)似。
這意味著Shellshock漏洞的發(fā)布很可能重演心臟出血漏洞的悲劇,漏洞發(fā)布導(dǎo)致大量攻擊事件的發(fā)生,這為整個(gè)安全界提出一個(gè)新問(wèn)題,如何在大多數(shù)用戶(hù)無(wú)法及時(shí)修補(bǔ)的情況下,協(xié)調(diào)優(yōu)化整個(gè)安全業(yè)界的漏洞發(fā)布機(jī)制,將漏洞發(fā)布與安全補(bǔ)丁之間的危險(xiǎn)窗口期盡量縮短,將附帶損害降至最低。