
ロイターやCNNなどのニュースソースで最近広く報じられているように、スコットランドのソフトウェア開発会社に勤務するITマネージャーのステファン・シャゼラス(Stéphane Chazelas)氏が、広く使用されているUnixシェル「bash」において、致命的な可能性のあるバグを発見しました。「シェルショック(shell shock)」と名付けられたこのバグは、Red Hatによって深刻度が「壊滅的(catastrophic)」と分類されました。サイバーセキュリティ企業のRapid7は、深刻度レベルを最大値である「10」、悪用の複雑さを「低(low)」と評価しており、これはハッカーにとって比較的シンプルで容易に攻撃が可能であることを意味しています。
非営利団体のフリーソフトウェア財団によって開発されたbashは、Unixシステムにおいてより一般的なシェルの1つです。Open iTのアプリケーションは、バイナリやハードコーディングされたコマンドを実行するためにシェルを使用するだけであり(Open iTは自身のスクリプトに対して実際にはkshを使用しています)、外部からの攻撃に対してシステムを特別に脆弱にするものではありませんが、他のサービスやアプリケーションによって、ハッカーが環境変数を挿入し、この脆弱性を悪用してマシンやサーバーシステムの制御権を奪うことが可能になる場合があります。
Red Hatは当初、この脆弱性を解消するためのパッチ(CVE-2014-6271)をリリースしました。しかし、一部のセキュリティ研究者によって、そのパッチは「不完全」であると指摘されました。この懸念に対処するため、Red Hatは9月26日付で新しいパッチ(CVE-2014-7169)をリリースしました。
システムがシェルショックに対して脆弱かどうかを確認するには、Red Hat社は次のコマンドを実行することを推奨しています。
$ env x=’ () { :;}; echo vulnerable’ bash –c “echo this is a test”
上記のコマンドによって次のような出力が得られた場合:
vulnerable
this is a test
システムには脆弱性のあるバージョンのbashが搭載されています。一方、上記のコマンドの出力が次のようであれば、システムはシェルショックの影響を受けません。
bash: warning: x: ignoring function definition attempt
bash: error importing function definition for ‘x’
this is a test
脆弱性が確認された場合は、システムのbashバージョンをアップデートすることが重要です。脆弱性のあるシステムにパッチを適用するために、LinuxNewsProでは以下のコマンドを推奨しています。
CentOS、Fedora、Red Hatなどの場合:
$ yum –y update bash
Debian、Ubuntuなどの場合:
$ sudo apt-get update && sudo apt-get install –-only-upgrade bash
システムにパッチを適用した後、診断テストを再度実行して、シェルショックのバグに対して安全になっていることを確認してください。
情報源:
https://access.redhat.com/articles/1200223
http://www.reuters.com/article/2014/09/24/us-cybersecurity-bash-idUSKCN0HJ2FQ20140924
http://money.cnn.com/2014/09/24/technology/security/bash-bug/index.html


