{"id":62645,"date":"2014-09-25T15:33:25","date_gmt":"2014-09-25T14:33:25","guid":{"rendered":"http:\/\/onsoftware.softonic.de\/?p=62645"},"modified":"2024-03-08T05:52:13","modified_gmt":"2024-03-08T04:52:13","slug":"bash-bug-die-shellshock-sicherheitslucke-betrifft-os-x-und-linux-sowie-viele-webserver-und-gerate","status":"publish","type":"post","link":"https:\/\/cms-articles.softonic.io\/de\/bash-bug-die-shellshock-sicherheitslucke-betrifft-os-x-und-linux-sowie-viele-webserver-und-gerate\/","title":{"rendered":"Bash Bug: Die Shellshock-Sicherheitsl\u00fccke betrifft OS X und Linux sowie viele Webserver und Ger\u00e4te"},"content":{"rendered":"<p>Bash ist die Kommandozeile von OS X, Linux und vielen Unix-Systemen. Eine <strong>Sicherheitsl\u00fccke<\/strong> erlaubt Angreifern die <strong>Ausf\u00fchrung von Befehlen<\/strong>, die sich zu <strong>schadhaften Zwecken<\/strong> einsetzen lassen. Da Bash auf vielen Servern und auch eingebetteten Systemen zum Einsatz kommt, k\u00f6nnte das Ausma\u00df schlimmer sein als beim Heartbleed-Fehler.<\/p>\n<h3>Sicherheitsl\u00fccke in der Shell<\/h3>\n<p>Der Bash Bug tritt auf allen Systemen auf, welche die Eingabeaufforderung (<em>Shell<\/em>) Bash nutzen. Dazu z\u00e4hlen die meisten Unix-Betriebssysteme, <strong>viele Linux-Varianten<\/strong> und auch Mac OS X von Apple. Die sogenannte <em>Shellshock<\/em>-Sicherheitsl\u00fccke erlaubt Angreifern das <strong>Ausf\u00fchren von Schadcode<\/strong> \u00fcber das Internet.<\/p>\n<p>Die Schwachstelle erm\u00f6glicht das Einf\u00fcgen von Befehlen in Umgebungsvariablen, die Bash beim Aufruf einer neuen Shell ausf\u00fchrt. Auf Webservern und auch in Unix- oder Linux-Umgebungen gibt es <strong>unz\u00e4hlige Szenarien<\/strong>, in denen Bash zum Einsatz kommt, weshalb die <strong>Angriffsm\u00f6glichkeiten vielf\u00e4ltig<\/strong> sind.<\/p>\n<h3>Test der Eingabeaufforderung<\/h3>\n<p><strong>Ein einfacher Test<\/strong> der Kommandozeile zeigt, ob ein System betroffen ist. In der Eingabeaufforderung wird folgender Code eingegeben:<\/p>\n<pre><code>env x='() { :;}; echo vulnerable' bash -c \"echo this is a test\"<\/code><\/pre>\n<p>Ein <strong>betroffenes System<\/strong> antwortet mit:<\/p>\n<pre><code>vulnerable\r\n<\/code><code> this is a test<\/code><\/pre>\n<h3>So k\u00f6nnen sich Anwender sch\u00fctzen<\/h3>\n<p>Folgende Linux-Distributionen bieten bereits einen Patch zur <strong>Behebung der Shellshock-Sicherheitsl\u00fccke<\/strong> in ihren Betriebssystemen an:<\/p>\n<ul>\n<li><a title=\"USN-2362-1: Bash vulnerability\" href=\"http:\/\/www.ubuntu.com\/usn\/usn-2362-1\/\" target=\"_blank\" rel=\"noopener noreferrer\">Ubuntu<\/a><\/li>\n<li><a title=\"[SECURITY] [DSA 3032-1] bash security update\" href=\"https:\/\/lists.debian.org\/debian-security-announce\/2014\/msg00220.html\" target=\"_blank\" rel=\"noopener noreferrer\">Debian<\/a><\/li>\n<li><a title=\"Bug 896776 - (CVE-2014-6271) VUL-0: CVE-2014-6271: bash: unexpected code execution with environment variables \" href=\"https:\/\/bugzilla.novell.com\/show_bug.cgi?id=896776\" target=\"_blank\" rel=\"noopener noreferrer\">OpenSuse<\/a><\/li>\n<li><a title=\"Red Had Enterprise Linux\" href=\"https:\/\/access.redhat.com\/solutions\/1207723\" target=\"_blank\" rel=\"noopener noreferrer\">Red Hat Enterprise Linux <em><\/em><\/a><\/li>\n<li><a title=\"Fedora: Bash\" href=\"https:\/\/admin.fedoraproject.org\/updates\/bash\" target=\"_blank\" rel=\"noopener noreferrer\">Fedora <em><\/em><\/a><\/li>\n<li><a title=\"[CentOS] Critical update for bash released today.\" href=\"http:\/\/lists.centos.org\/pipermail\/centos\/2014-September\/146099.html\" target=\"_blank\" rel=\"noopener noreferrer\">CentOS<\/a><\/li>\n<\/ul>\n<p>Von Apple gibt es <strong>noch keinen offiziellen Patch<\/strong>, um die Sicherheitsl\u00fccke in Mac OS X zu beseitigen. <a title=\"StackExchange: How do I recompile Bash to avoid the remote exploit CVE-2014-6271 and CVE-2014-7169?\" href=\"https:\/\/apple.stackexchange.com\/questions\/146849\/how-do-i-recompile-bash-to-avoid-the-remote-exploit-cve-2014-6271-and-cve-2014-7\/146851#146851\" target=\"_blank\" rel=\"noopener noreferrer\">StackExchange<\/a> bietet eine ausf\u00fchrliche Anleitung, wie sich diverse Versionen von Bash in Mac OS X 10.9.5 aktualisieren lassen.<\/p>\n<h3>Warum Shellshock ein gro\u00dfes Problem ist<\/h3>\n<p>Der Bash Bug und die Shellshock-Sicherheitsl\u00fccke existieren in ihrer jetzigen Form seit l\u00e4ngerer Zeit, weshalb davon auszugehen ist, dass weltweit sehr <strong>viele Systeme betroffen<\/strong> sind. Viele Webserver laufen unter Linux, aber auch Ger\u00e4te wie Router oder Flachbildfernseher. Viele Programme nutzen die Shell in irgendeiner Form. Deshalb ist es schwierig, anf\u00e4llige Software zu katalogisieren. Der Sicherheitsexperte <a title=\"Errata Security: Bash bug as big as Heartbleed \" href=\"blog.erratasec.com\/2014\/09\/bash-bug-as-big-as-heartbleed.html\" target=\"_blank\" rel=\"noopener noreferrer\">Robert Graham<\/a> sch\u00e4tzt das Ausma\u00df von Shellshock gr\u00f6\u00dfer als Heartbleed ein.<\/p>\n<blockquote class=\"twitter-tweet\" lang=\"en\"><p>This &#8216;bash&#8217; bug is probably a bigger deal than Heartbleed, btw.<\/p>\n<p>\u2014 Robert Graham (@ErrataRob) <a href=\"https:\/\/twitter.com\/ErrataRob\/status\/514829217595289600\">September 24, 2014<\/a><\/p><\/blockquote>\n<p>Vor allem \u00e4ltere Server und Ger\u00e4te k\u00f6nnen auf lange Zeit anf\u00e4llig bleiben oder sich gar nicht erst aktualisieren lassen. Systeme und Ger\u00e4te, die eine andere Shell als Bash (beispielsweise <a title=\"Paul McMillan auf Twitter\" href=\"https:\/\/twitter.com\/PaulM\/status\/514935254478364672\" target=\"_blank\" rel=\"noopener noreferrer\">BusyBox<\/a>) nutzen, sind von der Shellshock-Sicherheitsl\u00fccke <strong>nicht betroffen<\/strong>.<\/p>\n<p><em>Quelle: <a title=\"Debian: [SECURITY] [DSA 3032-1] bash security update\" href=\"https:\/\/lists.debian.org\/debian-security-announce\/2014\/msg00220.html\" target=\"_blank\" rel=\"noopener noreferrer\">Debian<\/a> | <a title=\"Red Had Security Blog\" href=\"https:\/\/securityblog.redhat.com\/2014\/09\/24\/bash-specially-crafted-environment-variables-code-injection-attack\/\" target=\"_blank\" rel=\"noopener noreferrer\">Red Had Security Blog<\/a><\/em><\/p>\n<h3>Passende Artikel<\/h3>\n<p><a title=\"Heartbleed-Fehler: Die OpenSSL-Sicherheitsl\u00fccke betrifft noch unz\u00e4hlige Ger\u00e4te wie Router und Internetdrucker\" href=\"http:\/\/news.softonic.de\/heartbleed-fehler-die-openssl-sicherheitslucke-betrifft-noch-unzahlige-gerate-wie-router-und-internetdrucker?ab=1\" target=\"_self\" rel=\"noopener noreferrer\"><strong>Heartbleed-Fehler: Die OpenSSL-Sicherheitsl\u00fccke betrifft noch unz\u00e4hlige Ger\u00e4te wie Router und Internetdrucker<\/strong><\/a><\/p>\n<p><a title=\"Nach dem Heartbleed-Desaster: So machen Sie Ihre Internetkonten wieder sicher\" href=\"http:\/\/artikel.softonic.de\/nach-dem-heartbleed-desaster-so-machen-sie-ihre-internetkonten-wieder-sicher-11-04-2014?ab=1\" target=\"_self\" rel=\"noopener noreferrer\"><strong>Nach dem Heartbleed-Desaster: So machen Sie Ihre Internetkonten wieder sicher<\/strong><\/a><\/p>\n<p><a title=\"Heartbleed: Wie ich meine 14 wichtigsten Passw\u00f6rter in 19 Minuten \u00e4nderte\" href=\"http:\/\/artikel.softonic.de\/heartbleed-wie-ich-meine-14-wichtigsten-passworter-in-19-minuten-anderte-15-04-2014?ab=1\" target=\"_self\" rel=\"noopener noreferrer\"><strong>Heartbleed: Wie ich meine 14 wichtigsten Passw\u00f6rter in 19 Minuten \u00e4nderte<\/strong><\/a><\/p>\n<p><a title=\"Heartbleed-Fehler: Informationen zur OpenSSL-Sicherheitsl\u00fccke und Listen der betroffenen Seiten\" href=\"http:\/\/news.softonic.de\/heartbleed-fehler-wichtige-informationen-zur-openssl-sicherheitslucke-10-04-2014?ab=1\" target=\"_self\" rel=\"noopener noreferrer\"><strong>Heartbleed-Fehler: Informationen zur OpenSSL-Sicherheitsl\u00fccke und Listen der betroffenen Seiten<\/strong><\/a><\/p>\n<p style=\"text-align: right\"><em>Dem Autor Jakob Straub auf <strong><a title=\"@jakobstraub auf Twitter folgen\" href=\"http:\/\/bit.ly\/1kzguwA\" target=\"_blank\" rel=\"noopener noreferrer\">Twitter<\/a><\/strong> und <strong><a title=\"Jakob Straub auf Google+ folgen.\" rel=\"author noopener noreferrer\" href=\"http:\/\/bit.ly\/XxKGxK\" target=\"_blank\">Google+<\/a><\/strong> folgen.<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Bash ist die Kommandozeile von OS X, Linux und vielen Unix-Systemen. Eine Sicherheitsl\u00fccke erlaubt Angreifern die Ausf\u00fchrung von Befehlen, die sich zu schadhaften Zwecken einsetzen lassen. Da Bash auf vielen Servern und auch eingebetteten Systemen zum Einsatz kommt, k\u00f6nnte das Ausma\u00df schlimmer sein als beim Heartbleed-Fehler. Sicherheitsl\u00fccke in der Shell Der Bash Bug tritt auf &hellip; <a href=\"https:\/\/cms-articles.softonic.io\/de\/bash-bug-die-shellshock-sicherheitslucke-betrifft-os-x-und-linux-sowie-viele-webserver-und-gerate\/\" class=\"more-link\">Continue reading<span class=\"screen-reader-text\"> &#8220;Bash Bug: Die Shellshock-Sicherheitsl\u00fccke betrifft OS X und Linux sowie viele Webserver und Ger\u00e4te&#8221;<\/span><\/a><\/p>\n","protected":false},"author":7038,"featured_media":62648,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","wpcf-pageviews":0},"categories":[3168],"tags":[1009,822],"usertag":[],"vertical":[],"content-category":[],"class_list":["post-62645","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-how-to","tag-heartbleed","tag-sicherheitslucke"],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/cms-articles.softonic.io\/de\/wp-json\/wp\/v2\/posts\/62645","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cms-articles.softonic.io\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cms-articles.softonic.io\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/de\/wp-json\/wp\/v2\/users\/7038"}],"replies":[{"embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/de\/wp-json\/wp\/v2\/comments?post=62645"}],"version-history":[{"count":0,"href":"https:\/\/cms-articles.softonic.io\/de\/wp-json\/wp\/v2\/posts\/62645\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/de\/wp-json\/wp\/v2\/media\/62648"}],"wp:attachment":[{"href":"https:\/\/cms-articles.softonic.io\/de\/wp-json\/wp\/v2\/media?parent=62645"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/de\/wp-json\/wp\/v2\/categories?post=62645"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/de\/wp-json\/wp\/v2\/tags?post=62645"},{"taxonomy":"usertag","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/de\/wp-json\/wp\/v2\/usertag?post=62645"},{"taxonomy":"vertical","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/de\/wp-json\/wp\/v2\/vertical?post=62645"},{"taxonomy":"content-category","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/de\/wp-json\/wp\/v2\/content-category?post=62645"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}