Az OS X bash Update 1.0

Ez a dokumentum az OS X bash Update 1.0 biztonsági frissítés biztonsági tartalmát ismerteti.

A frissítés az Apple-támogatás webhelyéről tölthető le.

Vásárlói védelme érdekében az Apple nem hoz nyilvánosságra, tárgyal, illetve erősít meg biztonsági problémákat addig, amíg le nem zajlott a probléma teljes körű kivizsgálása, és el nem érhetők a szükséges javítások vagy szoftverkiadások. Az Apple-termékekkel kapcsolatos biztonsági kérdésekről az Apple termékbiztonsági oldalán olvashat bővebben.

Az Apple termékbiztonsági PGP-kulcsáról Az Apple termékbiztonsági PGP-kulcs használata című cikkben talál bővebb információkat.

Ahol csak lehetséges, a cikk CVE-azonosítójuk alapján hivatkozik az egyes biztonsági résekre.

Más biztonsági frissítésekről Az Apple biztonsági frissítései című cikkből tájékozódhat.

OS X bash Update 1.0

  • Bash

    A következőkhöz érhető el: OS X Lion 10.7.5, OS X Lion Server 10.7.5, OS X Mountain Lion 10.8.5, OS X Mavericks 10.9.5

    Érintett terület: Bizonyos konfigurációk esetén távoli támadók végre tudtak hajtani tetszőleges rendszerhéjparancsokat.

    Leírás: Egy hiba állt fenn a környezeti változók Bash általi elemzésével összefüggésben. A környezeti változók hatékonyabb elemzésével küszöbölték ki a hibát, ami a függvényutasítás végének eredményesebb észlelése révén valósul meg.

    A frissítés magában foglalja a javasolt CVE-2014-7169 számú módosítást, amely alaphelyzetbe állítja az elemző állapotát.

    Ezenkívül a frissítés egy új névtérrel bővíti az exportált függvényeket egy „decorator” függvényelem létrehozásával, ami megakadályozza a fejlécek Bashon történő véletlen áthaladását. A függvénydefiníciókat bevezető környezeti változók nevében szerepelnie kell a „__BASH_FUNC<” előtagnak és a „>()” utótagnak, hogy a függvény véletlenül ne haladjon át a HTTP-fejléceken keresztül.

    CVE-azonosító

    CVE-2014-6271 : Stephane Chazelas

    CVE-2014-7169 : Tavis Ormandy

A nem az Apple által gyártott termékekre, illetve az Apple ellenőrzésén kívül eső vagy általa nem tesztelt független webhelyekre vonatkozó információk nem tekinthetők javaslatoknak vagy ajánlásoknak. Az Apple nem vállal felelősséget a harmadik felek webhelyeinek és termékeinek kiválasztására, teljesítményére, illetve használatára vonatkozólag. Az Apple nem garantálja, hogy a harmadik felek webhelyei pontosak vagy megbízhatóak. Forduljon az adott félhez további információkért.

Közzététel dátuma: