• Design
  • Fotografie
  • Typografie
  • Large Format Printing
  • Video, vfx, Broadcast
    • Broadcast
    • vfx
  • Sonstiges
  • Zurück zur Startseite
  • Kreativ-Store — Abo-Service
  • Mediadaten
    • Redaktionelles Profil
    • Erscheinungstermine und Tarifdokumentation
      • Bezugsquellenverzeichnis (Print und Online)
    • Technische Angaben
  • Bezugsquellen
    • A-C
      • Alu-Verbundplatten
      • Acrylglas
      • Aluminiumschriften
      • Application Tape
      • Be- und Entschichtungsanlagen
      • Befestigungssysteme
      • Belichtungslampen
      • Beratung / Beschaffung Medien & Printer
      • Beschilderungs- und Orientierungssysteme
      • Blachen/Bannermedien
      • Blachenfarben
      • Chemikalien und Präparate für die Schablonenherstellung
      • Computerschneidsysteme
    • D-F
      • Decorfolien- & Stoffe
      • Digital-Belichtungsservice
      • Digitaldruckfolien
      • Digitaldruckmaschinen
      • Display-Systeme
      • Druckfarben / Digitaldruckfarben
      • Druckfarben für Textilien
      • Druckhilfsmittel
      • Elektronische Bildbearbeitung
      • Fine Art Prints
      • Flachbettdrucker
      • Flexibles Reklamematerial
      • Flocktransfer
      • Fräs-/Graviermaschinen
    • G-K
      • Hart-PVC-Schaumplatten
      • Inkjet-Systeme
      • Klebebänder
      • Klebstoffe und Leime
      • Kunststoffe
    • L-N
      • Laminieren und Kaschieren (Geräte und Medien)
      • Magnetfolien
      • Medien und Tinten
      • Messebau
    • O-Q
      • Plakatständer
      • Prints (alle Grössen)
      • Plotter und Zubehör
        • Plotter-Messer
        • Plotter-Occasionen
        • Plotter-Service
      • Polycarbonatplatten
      • Polystyrolplatten
      • Print- & Cut-Systeme
      • Print-Medien
    • R-S
      • Rakel und Rakelblätter
      • Reinigungsmaterial
      • Rohre / Vollstäbe
      • Rollendrucker
      • Schablonenherstellung/ Grossformate (direkt ab Daten)
      • Selbstklebefolien / Vinyl
      • Siebdruckgewebe
      • Siebdruckmaschinen
      • Siebwaschanlagen
      • Sonnenschutzfolien
      • Spann-Service
      • Spezialfolien
      • Stegplatten
      • Splitterschutzfolien
      • Sublimation
    • T-Z
      • Transfer Textilfolien
      • Transferpressen
      • UV-Drucksysteme
  • Impressum
  • Datenschutzerklärung
You are here: Home / Allgemein / Shellshock Sicherheitslücke ermöglicht Codeausführung auf Servern

Shellshock Sicherheitslücke ermöglicht Codeausführung auf Servern

25/09/2014 by Redaktion Kreativ

Ein Fehler in der Linux-Shell Bash könnte gravierende Folgen haben, denn das Kommandozeilenprogramm Bash ist ein zentraler Bestandteil von MacOS X und Linux. Experten vergleichen ihn mit dem Heartbleed-Bug.

Kommandozeilen kennen viele Computeranwender nur vom Hörensagen und vielleicht aus Erinnerungen an MS-DOS-Zeiten. Doch auch moderne Betriebssysteme haben in aller Regel eine Möglichkeit, mittels einer Kommandozeile das System einzurichten und zu steuern. Unter den meisten Linux-Systemen und unter Mac OS X wird dazu ein Programm namens Bash genutzt. Bash ist Freeware und wird im Rahmen des GNU-Projekts entwickelt. Seit gestern bereitet es Sicherheitsexperten in aller Welt gewaltige Kopfschmerzen. Eine Sicherheitslücke in der Linux-Shell hat gravierende Auswirkungen, denn dadurch lässt sich von Hackern Code auf Servern aus der Ferne ausführen.

Der Fehler in Bash könnte insbesondere für Server im Internet, aber auch vielen anderen Geräten zum Verhängnis werden. Die Auswirkungen des Bash-Bugs sind nach Einschätzungen vieler Experten ähnlich gravierend wie die des Heartbleed-Bugs in OpenSSL, der im Frühjahr für Aufregung sorgte.

Durch die grosse Sicherheitslücke in der Linux-Shell Bash lässt sich Code in Umgebungsvariablen einfügen, den die Shell beim Starten ungeprüft ausführt. Das eröffnet zahlreiche Angriffsvektoren, am kritischsten ist die Lücke für Webskripte, die mittels CGI ausgeführt werden. Bash ist die am häufigsten genutzte Kommandozeilen-Shell unter Linux.

Das Problem wurde vom französichen Linux-Spezialisten Stephane Chazelas entdeckt und zunächst an die Entwickler der Debian-Distribution gemeldet. Geplant war für den 24. September eine koordinierte Veröffentlichung der Details. Offenbar wurde die Sperrfrist nur bedingt eingehalten, denn einige Details sind vorzeitig durchgesickert.

Bash ermöglicht es, mittels Umgebungsvariablen Funktionen zu definieren. Der Name der Umgebungsvariable dient dabei als Funktionsname, der Inhalt wird ausgeführt.Beispiele von Funktionen in Umgebungsvariablen finden sich auf im Beitrag von Florian Weimer.

Ein einfaches Beispiel haben wir bei Golem.de gefunden:

x=“() { echo Hello; }“ bash -c „x“

In diesem Fall wird eine Funktion x definiert, die die Zeichenkette „Hello“ ausgibt. Das Problem: Wenn Bash eine solche Funktionsvariable entdeckt, parst es die komplette Variable und führt Code, der sich hinter dem Funktionsaufruf befindet, direkt aus. Testen lässt sich dies mit folgendem Beispiel:

test=“() { echo Hello; }; echo gehackt“ bash -c „“

Bei einer verwundbaren Bash-Version wird hier der String „gehackt“ ausgegeben obwohl die Bash-Shell eigentlich überhaupt nichts ausführen soll. Das Problem hierbei: In vielen Fällen hat ein Angreifer die Möglichkeit, den Inhalt von Umgebungsvariablen zu kontrollieren.

Besonders kritisch sind hierbei CGI-Skripte auf Webservern. Denn hier werden beispielsweise Parameter oder Pfade der Webanwendung mittels Umgebungsvariablen übergeben. CGI-Skripte, die in Bash geschrieben sind, lassen sich damit direkt angreifen. Aber auch andere Programmiersprachen können Probleme bekommen. Wie in einem Blogeintrag von Redhat erläutert wird, führen zahlreiche Programmiersprachen indirekt eine Bash-Shell aus, wenn man einen Systembefehl ausführt.

Auch OpenSSH ist ein möglicher Angriffsvektor. OpenSSH und CGI-Skripte sind nur zwei mögliche Angriffsvektoren, verschiedene weitere Szenarien sind denkbar. Ein Update ist insbesondere Serveradministratoren, aber auch allen anderen Nutzern von Linux und anderen Unix-Systemen mit Bash dringend anzuraten. Für die aktuelle Bash-Version 4.3 steht der Patch 025 bereit, für Bash 4.2 der Patch 048. Betroffen ist neben Linux auch MacOS X, welches ebenfalls Bash als Standardshell einsetzt. Das Problem hat die ID CVE-2014-6271 erhalten.

Nachtrag vom 25. September 2014, 12:34 Uhr
Der Google-Entwickler Tavis Ormandy hat entdeckt, dass die Korrektur für die Lücke unvollständig ist. Zwar lässt sich Ormandys Beispielcode nicht direkt für Angriffe nutzen, trotzdem wird wohl ein weiteres Bash-Update notwendig. Die neue Sicherheitslücke hat die ID CVE-2014-7169 erhalten.

Filed Under: Allgemein Tagged With: Applikationen, Bash, Heartbleed-Bug, Internet, Linux, MacOS X, OpenSSH, OpenSSL, Server, Sicherheitslücke, Technologie

Folgen Sie uns auf X! @kreativ_journal

Tweets von kreativ_journal sind hier

Partner

Werbetechniker.ch

Kalender

September 2014
M D M D F S S
« Aug   Okt »
1234567
891011121314
15161718192021
22232425262728
2930  

Suche

Themen

3M Adobe Antalis Antivirus App Apple Ausstellung Award Business Canon Digitaldruck EFI Epson Event Fespa Fiery Fogra Font HP Inkjet iPad iPhone LFP Linotype Mac OS X Marketing Messe Océ Olympus Photoshop Publishing RIP Roland Schrift Signage Smartphone Textildruck UV Veranstaltung Verpackung Verpackungsdruck Vutek Werbetechnik Wettbewerb Xerox

Kategorien

Allgemein Award Broadcast Business Cybersicherheit/IT-Security Design Digitaldruck Druckmedien Etiketten Flexodruck Fotografie KI / AI Kultur/Lifestyle Labelprint Large Format Printing Lifestyle Messe & Event Nachhaltigkeit Offsetdruck Siebdruck Technologie Textildruck Transferdruck Typografie Umweltschutz Verpackungsdruck vfx Video, vfx, Broadcast Werbemittel Werbetechnik Wettbewerb

Highlights der Ausgabe Kreativ 4/2025

Hier ein kleiner Vorgeschmack auf die aktuelle Print-Ausgabe. Möchten Sie kein KREATIV mehr verpassen? Dann sofort abonnieren.
Jetzt zum Vorzugspreis: nur CHF 150.- (für 2 Jahre). Abo für 1 Jahr: CHF 90.-

Kreativ Interview:
Nachhaltigkeit wird die neue Qualität

Frischknecht hat eine völlig neue biobasierte Folie im Sortiment. «BIOND ist mehr als eine Folie – sie steht für einen Wandel». Kreativ hat mit Armando Mota, CEO von Digidelta, dem Unternehmen hinter der Marke BIOND Films, sowie mit Roberto Carriero, Inhaber der Frischknecht AG, über Innovation, Verantwortung und die Zukunft der Branche gesprochen.

Kunststoff-Recycling – ohne teures Sortieren
Wissenschaftler haben ein neues, günstigeres Verfahren zum Upcycling von unsortierten Kunststoffabfällen vorgestellt. Endlich der Durchbruch? Dieser Einblick macht Hoffnung und passt zum Motto «Nachhaltigkeit wird die neue Qualität».

Praxis-News: CYS Colored PPF.
Farbig. Schützend. Revolutionär.

Mit CYS Colored PPF von Igepa-Adoc beginnt eine neue Ära der Fahrzeugfolierung. Farbiges thermoplastisches Polyurethan (TPU) ersetzt klassische Car Wrap Folien aus PVC und bietet ein neues Niveau an Schutz, Ästhetik und Farbauswahl.

Praxis-News: Stilvolle Design-Akzente mit CANDYFENCE PPF
Für Teilverklebungen und Design-Akzente – Mit CANDYFENCE CF001 präsentiert HEXIS einen innovativen Paint Protection Film (PPF) mit täuschend echtem 3D-Carbon-Effekt.

Workshop-Serie „Druckveredelung“:
Drüber und drunter, matt, glatt, erhaben und platt

In der Regel liegen Spotlacke, Heissfolienprägungen und ähnliche Veredelungen als zusätzliche Schicht obenauf. Dies gilt für die meisten Verfahren, die entweder inline im Druckprozess oder nachträglich in separaten Verarbeitungsschritten zum Tragen kommen. Doch keine Regel ohne Ausnahme! Kreativ Journal zeigt euch, wie man die Daten in Adobe InDesign korrekt vorbereitet.

Praxis-Tipps für Immobilienfotografie
So gelingen traumhafte Innenaufnahmen: Professionelle Immobilienfotografen setzen Techniken wie spezielle Beleuchtung, Winkel und Objektive ein, um eine Immobilie auf Fotos ansprechend wirken zu lassen.

Softwaretest: Adobe PDF Print Engine 7
Kürzlich hat Adobe PDF Print Engine 7 mit in den RIP integrierter Prepress-Intelligenz veröffentlicht. APPE7 verspricht höhere Produktivität und schnellere Automatisierung. Kreativ zeigt, welche Funktionen neu sind.

Praxis-Tipps: HD-Bilder mit WhatsApp versenden
«Schick mir das Bild irgendwie, aber nicht mit WhatsApp!» Diesen Satz haben wir schon oft gesagt, denn Fotos wurden von WhatsApp viel zu stark komprimiert. Kreativ zeigt, wie man Fotos in der App in HD-Qualität versendet.

Softwaretest: Skylums Luminar Photo Editor auch auf Google-Plattformen
Skylum, Entwickler KI-gestützter Fotobearbeitungssoftware wie Luminar Neo, kooperiert nach Apple nun mit Google und bietet den Luminar Mobile PhotoEditor auch für Android und ChromeOS an. Hier erfahrt ihr welche Bearbeitungsfunktionen die Foto-App für Android alle enthält.

Praxis: Nachrüstung bei CEWE mit swissQprint Flachbettdrucker
Pascal Neumann (CEWE) berichtet anhand eines Praxisbeispiels wie der Fotodienstleister technischen Fortschritt mit ökologischen und ökonomischen Zielen vereint.

Holografische Effekte für faszinierende, kreative Drucke
Mit der neuen HOLOPRINT-Folie bringt HEXIS einen echten Hingucker auf den Markt. Für den WOW-Effekt sorgt eine ultrareflektierende Digitaldruckfolie mit hypnotisierendem Holografie-Effekt. Damit verziert man jede Werbefläche mit einen Regenbogen-Effekt.

Ehren für frisch gebackene Berufsleute
Pokal für Lernende: swissQprint unterstützt die Nachwuchsförderung und würdigt die herausragende Leistung von acht frisch gebackenen Gestaltern Werbetechnik, Medientechnologen und Printmedienpraktikern mit einer besonderen Auszeichnung.

Zwei neue Generation 5 Flachbettdrucker von swissQprint
Der Schweizer Hersteller von Grossformatdruckern führt zwei neue Flachbettmodelle ein – für Anwender mit kleinen bis mittleren Produktionsvolumen. Die beiden Modelle Topi 5 und Oryx 5 komplettieren die Generation 5 Familie.

Hexis Swiss mit kompaktem UV-Flachbett-Drucker für hohe Produktivität
Hexis Swiss hat sein Angebot erweitert, unter anderem mit dem Roland VersaOBJECT MO180, für den Direktdruck auf viele Materialien wie Kunststoff, Glas sowie Objekten mit bis 20 cm Höhe.

EIZO’s neues ColorEdge Top-Modell: Präzision in Bewegung
Mit dem ColorEdge CG3100X stellt EIZO das neue Topmodell der ColorEdge-Serie vor. DCI- 4K-Auflösung und HDR-Unterstützung machen den 30,5-Zöller zum idealen Werkzeug für professionelle Anwender in Bildbearbeitung und Fotografie, Film-Postproduktion und Color Grading.

 

und vieles mehr in der gedruckten Ausgabe des KREATIV Journals.

Kreativ-Abo

Kreativ-News copyright © 2007- Kreativ Journal & McKinley Denali, Inc.