Linux系統(tǒng)下如何檢測并修復(fù)bash中的破殼漏洞
問題:我想要知道我的Linux服務(wù)器是否存在bash破殼漏洞,以及如何來保護(hù)我的Linux服務(wù)器不受破殼漏洞侵襲。
2014年9月24日,一位名叫斯特凡·沙澤拉的安全研究者發(fā)現(xiàn)了一個名為“破殼”(Shellshock,也稱為“bash門”或“Bash漏洞”)的bash漏洞。該漏洞如果被滲透,遠(yuǎn)程攻擊者就可以在調(diào)用shell前通過在特別精心編制的環(huán)境中輸出函數(shù)定義執(zhí)行任何程序代碼。然后,這些函數(shù)內(nèi)的代碼就可以在調(diào)用bash時立即執(zhí)行。

注意,破殼漏洞影響到bash版本1.14到4.3(當(dāng)前版本)。雖然在寫本文時還沒有該漏洞權(quán)威而完整的修復(fù)方案,也盡管主要的Linux發(fā)行版(Debian,Red Hat,CentOS,Ubuntu和 Novell/Suse)已經(jīng)發(fā)布了用于部分解決與此漏洞相關(guān)的補(bǔ)丁(CVE-2014-6271和CVE-2014-7169),并且建議盡快更新bash,并在隨后數(shù)日內(nèi)檢查更新(LCTT 譯注,可能你看到這篇文章的時候,已經(jīng)有了完善的解決方案)。
檢測破殼漏洞
要檢查你的Linux系統(tǒng)是否存在破殼漏洞,請在終端中輸入以下命令。
$ env x='() { :;}; echo "Your bash version is vulnerable"' bash -c "echo This is a test"
如果你的Linux系統(tǒng)已經(jīng)暴露給了破殼漏洞滲透,命令輸出會像這樣:
Your bash version is vulnerableThis is a test
在上面的命令中,一個名為x的環(huán)境變量已經(jīng)被設(shè)置可用于用戶環(huán)境。就如我們所了解到的,它并沒有賦值(是一個虛函數(shù)定義),后面跟了一個任意命令(紅色),該命令將在bash調(diào)用前執(zhí)行。
為破殼漏洞應(yīng)用修復(fù)
你可以按照以下方法安裝新發(fā)布的bash補(bǔ)丁。
在Debian及其衍生版上:
# aptitude update && aptitude safe-upgrade bash
在基于Red Hat的發(fā)行版上:
# yum update bash
打補(bǔ)丁之前:
Debian:

CentOS:

打補(bǔ)丁之后:
Debian:

CentOS:

注意,在安裝補(bǔ)丁前后,各個發(fā)行版中的bash版本沒有發(fā)生變化——但是你可以通過從更新命令的運(yùn)行過程中看到該補(bǔ)丁已經(jīng)被安裝(很可能在安裝前需要你確認(rèn))。
如果處于某種原因你不能安裝該補(bǔ)丁,或者針對你的發(fā)行版的補(bǔ)丁還沒有發(fā)布,那么建議你先試用另外一個shell,直到修復(fù)補(bǔ)丁出現(xiàn)。謝謝閱讀,希望能幫到大家,請繼續(xù)關(guān)注腳本之家,我們會努力分享更多優(yōu)秀的文章。
相關(guān)文章

集成系統(tǒng)級Claw模式! Deepin 官宣發(fā)布 25.1 版本
deepin操作系統(tǒng)發(fā)布了最新的 25.1 版本更新,該版本基于 deepin 25 正式版積累的多輪內(nèi)測成果,在 AI 能力、內(nèi)核版本、桌面環(huán)境、文件管理器以及系統(tǒng)安全等方面進(jìn)行了更新2026-04-13
又一代老硬件退場! Linux 內(nèi)核正式放棄Intel 486 CPU
在過去的幾十年間,CPU 的架構(gòu)已經(jīng)經(jīng)歷了飛速發(fā)展,x86 系列就是其中之一,而 i486 則屬于該系列中的一個,當(dāng)前,i486 的CPU處理器已經(jīng)夠老,從 Linux 7.1 開始將不再有對2026-04-09
趕緊收藏! 全網(wǎng)最全 Linux 命令總結(jié)
我把 Linux 中最常用、最實(shí)用、最常被問到的命令按照實(shí)際使用場景分類整理,方便你快速查閱和記憶,內(nèi)容覆蓋日常運(yùn)維、開發(fā)調(diào)試、性能分析、文件處理、網(wǎng)絡(luò)、安全、系統(tǒng)管2026-04-08
一分鐘內(nèi)檢查Linux服務(wù)器性能? 9個性能檢測常用的基本命令
今天我們來看看Linux系統(tǒng)中用于性能監(jiān)控的一系列命令,這些命令可以快速查看機(jī)器的負(fù)載情況,詳細(xì)請看下文介紹2026-03-18
從零基礎(chǔ)到精通! 適合高級用戶的15款Linux發(fā)行版推薦
Linux作為操作系統(tǒng)領(lǐng)域靈活性和可定制性的基石,提供了大量滿足不同用戶需求的發(fā)行版,今天分享適合高級用戶的15款Linux發(fā)行版2026-03-10
開箱即用? 這4個高手級Linux發(fā)行版遠(yuǎn)沒你想象的那么安全易用
如果你正在糾結(jié)用哪個發(fā)行版?零基礎(chǔ)新手別被“高端”“極客”“聲明式”這些詞沖昏頭腦,先用好用的,再慢慢進(jìn)階2026-03-10
這幾款SSH工具真的夠用了! Linux好用的ssh工具推薦
在Linux上使用SSH,您需要安裝一個SSH客戶端,今天整理找到的8 款 SSH / 終端工具,從免費(fèi)開源到企業(yè)級商用,從輕量化命令行到一站式工具箱,每款都做了介紹與對比,希望能2026-03-09
在Linux系統(tǒng)下有兩種用戶,即高級用戶root,普通用戶,高級用戶root可以在系統(tǒng)中做任何事情,普通用戶僅可在Linux系統(tǒng)中做有限的事情,下面我們就來看看切換方法2026-02-28
揭秘當(dāng)前登錄用戶的身份! Linux中使用logname命令的技巧
logname命令就是這樣一個簡單但強(qiáng)大的工具,它能幫助我們輕松獲取當(dāng)前登錄用戶的用戶名,今天,我們就來深入探索一下這個命令的工作原理、使用方法和最佳實(shí)踐2026-02-26
在 Linux 系統(tǒng)中,DNS 緩存是一種將域名和 IP 地址映射關(guān)系緩存在本地的機(jī)制,可以加快域名解析速度,并減輕 DNS 服務(wù)器的負(fù)載2026-02-26



