MaviAyGames | Shellshock Bash Güvenlik Açığı

  • Konbuyu başlatan Konbuyu başlatan Admin
  • Başlangıç tarihi Başlangıç tarihi
  • Cevaplar Cevaplar 0
  • Görüntüleme Görüntüleme 235

Admin

Metin2Lobby
Yönetici
Founder
Katılım
6 Mayıs 2022
Mesajlar
52,647
Ticaret : 1 / 0 / 0
Merhaba Arkadaşlar,
Bu sorunu keşfeden ben değilim ama bunu sizlerle paylaşmak istiyorum.
Kaynağa göre:
"
24 Eylül 2014'te, Shellshock veya" Bash Bug "olarak adlandırılan bir GNU Bash güvenlik açığı ortaya çıktı. Kısacası, güvenlik açığı, uzak saldırganların ortam değişkeni atamalarının ardından kod dizelerini geçirerek belirli koşullar altında rastgele kod yürütmesine olanak tanır. Bash'in Linux, BSD ve Mac OS X dağıtımları arasında her yerde mevcut olması nedeniyle, birçok bilgisayar Shellshock'a karşı savunmasızdır; 1.14 ile 4.3 arasındaki tüm yamalanmamış Bash sürümleri risk altındadır. "
Makinemin risk altında olup olmadığını nasıl kontrol edebilirim?

Tek yapmanız gereken bu kodu çalıştırmak:

Kod:
env 'VAR=() { :;}; echo Bash is vulnerable!' 'FUNCTION()=() { :;}; echo Bash is vulnerable!' bash -c "echo Bash Test"

Karşınıza çıkan sonuç Bash Test " ise, güvendesiniz ve herhangi bir sorun yaşamadan devam edebilirsiniz. Aksi durumda endişelenmelisiniz, çünkü sonuç " Bash is vulnerable! " çıkmış olacaktır ve makineniz güvenli değildir.
Nasıl güvende olurum?
En kısa zamanda bash sürümünü güncellemelisiniz. Bu komutu çalıştırarak bunu kolayca yapabilirsiniz:

Kod:
pkg upgrade bash

MaviAyGames | Shellshock Bash Güvenlik Açığı ve Metin2 Sunucularında Etkisi

Metin2 oyuncuları ve geliştiricileri için sunucu güvenliği, özellikle FreeBSD tabanlı sistemlerde büyük önem taşır. MaviAyGames gibi platformlar, oyuncuların kaliteli bir deneyim yaşaması için hem performans hem de güvenlik konularına dikkat etmek zorundadır. Bu bağlamda, 2014 yılında duyurusu yapılan Shellshock (CVE-2014-6271) adlı Bash kabuğu güvenlik açığı, FreeBSD sistemleri çalıştıran Metin2 sunucuları için ciddi bir tehdit oluşturmuştur.

Shellshock Nedir?
Shellshock, GNU Bash shell yazılımında bulunan kritik bir güvenlik açığıdır. Bu açığı istismar eden saldırganlar, sistem komutlarını yetkisiz olarak çalıştırabilir. Özellikle CGI betiklerinin çalıştığı web sunucuları ve SSH erişimi olan sistemler bu açıklardan etkilenebilir. FreeBSD sistemlerde çalışan Metin2 sunucularında da bu risk doğrudan mevcuttur.

Metin2 Sunucularında Shellshock Etkisi
Metin2 FreeBSD sunucularında, bash komutları üzerinden çalışan bazı scriptler veya servisler bu açıklıkla hedef alınabilir. Örneğin, autologin.sh gibi dosyalar, external bash fonksiyonları çağırıyorsa, saldırganlar bu yolla sunucuya zarar verebilir. Ayrıca, FreeBSD üzerinde çalışan DB server veya auth server gibi alt yapı bileşenlerinde bash komutları kullanılıyorsa, Shellshock bu bileşenleri de tehdit edebilir.

Shellshock Açığını Onarma Yöntemleri
Shellshock açıklığını kapatmak için aşağıdaki adımlar atılmalıdır:
- Sisteminizdeki bash sürümünü güncelleyin. FreeBSD üzerinde bu işlem şu şekilde yapılabilir:
Kod:
pkg update && pkg upgrade bash

- Alternatif olarak ports üzerinden bash derlenebilir:
Kod:
cd /usr/ports/shells/bash && make clean && make install

- Sistemde çalışan tüm bash tabanlı scriptlerin güvenliğini kontrol edin.
- Firewall kurallarında gerekli değişiklikleri yapın. FreeBSD üzerinde PF kullanıyorsanız, bash üzerinden gelen istekleri filtrelemek için kurallar tanımlayabilirsiniz.

FreeBSD Üzerinde Metin2 Sunucusu Güvenliği
FreeBSD, Metin2 sunucuları için ideal bir işletim sistemidir. Ancak, güvenlik açıklarına karşı proaktif olmak gerekir. Özellikle jail ortamlarında çalışan Metin2 sunucularında, bash kullanımının sınırlandırılması önerilir. Jail içinde bash komutları çalıştırılmadan sadece belirli işlemler yapılmalı. Ayrıca, FreeBSD üzerinde Python, MySQL, GCC, Clang gibi araçlarla derlenen Metin2 kaynak kodları, bu açıklıktan etkilenmemesi için kontrollü olmalıdır.

Teknik Öneriler
Metin2 FreeBSD geliştiricileri şu teknik önlemleri almalıdır:
- Bash yerine sh veya zsh gibi alternatif shell’ler tercih edilmeli.
- Scriptlerde dışsal değişken kullanımından kaçınılmalı.
- Gerekli durumlarda chroot ortamı kullanılmalı.
- Günlük loglar düzenli olarak taranmalı ve şüpheli aktiviteler izlenmeli.

Sonuç
Shellshock, FreeBSD tabanlı Metin2 sunucular için ciddi bir güvenlik riski oluşturur. Bu nedenle, sunucu yöneticileri, sistemlerindeki bash sürümünü güncel tutmalı ve olası açıkları kontrol etmelidir. MaviAyGames gibi oyun platformları, kullanıcılarının veri güvenliğini sağlamak adına bu konuda titiz davranmalıdır.


MaviAyGames | Shellshock Bash Security Vulnerability

Server security is of great importance for Metin2 players and developers, especially on FreeBSD-based systems. Platforms like MaviAyGames must pay attention to both performance and security aspects to provide players with a quality experience. In this context, the Shellshock (CVE-2014-6271) vulnerability discovered in 2014 poses a serious threat to Metin2 servers running on FreeBSD systems.

What is Shellshock?
Shellshock is a critical vulnerability found in the GNU Bash shell software. Attackers exploiting this vulnerability can execute system commands without authorization. Web servers running CGI scripts and systems with SSH access are particularly vulnerable. This risk directly applies to Metin2 servers running on FreeBSD systems as well.

Impact of Shellshock on Metin2 Servers
On Metin2 FreeBSD servers, certain scripts or services running via bash commands may be targeted through this vulnerability. For instance, files like autologin.sh, which call external bash functions, can allow attackers to harm the server. Additionally, infrastructure components such as DB server or auth server running on FreeBSD could also be threatened if they utilize bash commands.

Methods to Fix the Shellshock Vulnerability
To fix the Shellshock vulnerability, the following steps should be taken:
- Update your bash version on the system. On FreeBSD, this can be done as follows:
Kod:
pkg update && pkg upgrade bash

- Alternatively, bash can be compiled via ports:
Kod:
cd /usr/ports/shells/bash && make clean && make install

- Check the security of all bash-based scripts running on the system.
- Make necessary adjustments to firewall rules. If you're using PF on FreeBSD, you can define rules to filter requests coming via bash.

Security for Metin2 Servers on FreeBSD
FreeBSD is an ideal operating system for Metin2 servers. However, proactive measures against security vulnerabilities are essential. Especially in Metin2 servers running within jail environments, restricting bash usage is recommended. Only specific operations should be allowed inside the jail without executing bash commands. Furthermore, Metin2 source codes compiled using tools like Python, MySQL, GCC, and Clang on FreeBSD should be controlled to avoid being affected by this vulnerability.

Technical Recommendations
Metin2 FreeBSD developers should take the following technical precautions:
- Consider using alternative shells like sh or zsh instead of bash.
- Avoid using external variables in scripts.
- Use chroot environments where necessary.
- Regularly scan logs and monitor suspicious activities.

Conclusion
Shellshock poses a significant security risk for FreeBSD-based Metin2 servers. Therefore, server administrators should keep their bash versions updated and check for potential vulnerabilities. Gaming platforms like MaviAyGames should act carefully to ensure user data security.
 

Şuan Bu Konuyu Görüntüleyen Kullanıcılar (Toplam : 0, Üye : 0, Misafir : 0)

Benzer konular

Geri
Üst Alt