Shellshock
Shellshock - 리눅스 계열 및 MAC OS X 운영체제에서 사용되는 GNU Bash shell에서 발견된 취약점 - bash shell에서 export -f 옵션을 이용해 함수를 환경변수로 등록 가능 - f 옵션 없이도 '() {' 로 시작하는 문자열을 환경변수에 저장하면 해당 환경변수 이름을 갖는 함수로 선언됨 - 이 때 함수 선언문 (){ .... } 뒤의 문자열(임의의 명령어)이 계속 실행됨 - 환경변수의 입력값을 처리하는 함수에서, 처리하려는 명령어가 함수 선언문 뒤에 삽입되어 있는지 확인하는 조건문이 없어서 다른 명령어들과 동일하게 처리함. => 명령어가 실행됨 - 입력값 검증 미흡 CVE-2014-6271 GNU Bash through 4.3 processes trailing stri..
2019. 4. 16. 06:46