Вернуться   Биткоин Форум > - Wiki
25 сентября 2014, 10:56:00 AM   # 1
 
 
Сообщений: 70
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoins в опасности от уязвимости BASH как опасный, как Heartbleed ошибка

Взлом Биткоин адресов.
500 Биткоинов взломаны в "мозговом кошельке" с паролем "bitcoin is awesome"
Адрес кошелька: 14NWDXkQwcGN1Pd9fboL8npVynD5SfyJAE
Приватный ключ: 5J64pq77XjeacCezwmAr2V1s7snvvJkuAz8sENxw7xCkikceV6e
подробнее...


Всем кто хочет заработать Биткоины без вложений - рекомендую сайт http://bitcoin-zarabotat.ru
Новая уязвимость безопасности Linux GNU Bash является столь серьезной, как ошибка Heartbleed для Bitcoin.

https://www.cryptocoinsnews.com/bitcoin-at-risk-major-vulnerability-discovered-in-gnu-bash/

Эта уязвимость затрагивает GNU Bash версии 1.14 (выпущена в 1994 году) до самой последней версии 4.3, в соответствии с ПНВ. Повсеместное использование Баша систем через Интернет означает, что уязвимость является столь серьезной, как ошибка Heartbleed. Если запустить Linux (или любой другой * NIX) система является наиболее определенно уязвима - и был, так как это первая загрузка.
vanobe сейчас офлайн Пожаловаться на vanobe   Ответить с цитированием Мультицитирование сообщения от vanobe Быстрый ответ на сообщение vanobe


Как заработать Биткоины?
Без вложений. Не майнинг.


25 сентября 2014, 11:12:44 AM   # 2
 
 
Сообщения: 1890
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoins в опасности от уязвимости BASH как опасный, как Heartbleed ошибка

Получил 1806 Биткоинов
Реальная история.





его не уязвимость для Bitcoin непосредственно. это уязвимость, что люди могут взломать системы Linux ..
его не говорит, что Bitcoin-ядро мели.

ОП закончилась раздували его ... его почти как ОП говорит Bitcoin разорено из-за окна будучи взломать.

позвольте мне ясно Bitcoin сам не уязвим !! только пользователи компьютеры уязвимы, если они Linux пользователей, которые имеют их операционную систему по умолчанию использовать Bash в качестве системной оболочки.

опять Bitcoin не нарушена, но любые компьютерные данные, на вашем компьютере, будь то его слова документы, порно, фото электронной почты могут быть доступны удаленно, если ваш по умолчанию оболочка Linux является BASH, что косвенно означает, что люди «могли» найти свои бумажники.

им думать, что это может быть, как хакеры заполучили фотографии знаменитостей на облаке яблока
franky1 сейчас офлайн Пожаловаться на franky1   Ответить с цитированием Мультицитирование сообщения от franky1 Быстрый ответ на сообщение franky1

25 сентября 2014, 11:15:30 AM   # 3
 
 
Сообщения: 392
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoins в опасности от уязвимости BASH как опасный, как Heartbleed ошибка

Более FUD в попытках привлечения трафика на блоги 
blatchcorn сейчас офлайн Пожаловаться на blatchcorn   Ответить с цитированием Мультицитирование сообщения от blatchcorn Быстрый ответ на сообщение blatchcorn

25 сентября 2014, 11:35:10 AM   # 4
 
 
Сообщений: 70
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoins в опасности от уязвимости BASH как опасный, как Heartbleed ошибка

Я не говорю, что Bitcoin является взломать, я просто пытаюсь дать людям знать о уязвимости BASH, что это столь же серьезно, как heartbleed ошибка к нему. Любое использование Linux необходимо обновить теперь в дополнении к любым обменам с использованием Linux.

Блок курсивного текста в ОПАХ цитата непосредственно из связанной статьи, и я согласен с тем, что он говорит. Повсеместное использование Баша систем через Интернет означает, что уязвимость является столь серьезной, как ошибка Heartbleed.

Пожалуйста, не обвиняйте меня в распространении FUD, если вы думаете, это BASH уязвимость ставит под угрозу биткойна ничьим.

vanobe сейчас офлайн Пожаловаться на vanobe   Ответить с цитированием Мультицитирование сообщения от vanobe Быстрый ответ на сообщение vanobe

25 сентября 2014, 6:52:34 PM   # 5
 
 
Сообщения: 1008
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoins в опасности от уязвимости BASH как опасный, как Heartbleed ошибка

Это не так плохо, как heartbleed, потому что heartbleed ошибка не оставит ни одного бревна.

Кроме того, для атаки на работу, злоумышленник должен полагаться на unsanitized входы передается в оболочку. Я не думаю, что bitcoind делает это.

Я бы проверить, если мой Bitcoin узел фактически используется Bash. Я знаю, что Bitcoind не имеет корневой доступ.
phillipsjk сейчас офлайн Пожаловаться на phillipsjk   Ответить с цитированием Мультицитирование сообщения от phillipsjk Быстрый ответ на сообщение phillipsjk

25 сентября 2014, 7:20:25 PM   # 6
 
 
Сообщения: 1610
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoins в опасности от уязвимости BASH как опасный, как Heartbleed ошибка

Есть ли Bitcoin не использовать оболочку для выполнения бумажника уведомят сценарии?
Помните, помните 5 ноября сейчас офлайн Пожаловаться на Помните, помните 5 ноября   Ответить с цитированием Мультицитирование сообщения от Помните помню 5 ноября Быстрый ответ на сообщение Помните, помните 5 ноября

25 сентября 2014, 7:30:07 PM   # 7
 
 
Сообщения: 1890
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoins в опасности от уязвимости BASH как опасный, как Heartbleed ошибка

Есть ли Bitcoin не использовать оболочку для выполнения бумажника уведомят сценарии?

если ваш работает Linux. затем просто обновить Баш оболочку. сво линукс уязвимость не Bitcoin-жильный уязвимость. ID сказать, что банки, банкоматы и правительственные сети больше подвержены риску, а не каждый день пользователи компьютеров.

но я действительно смеяться, когда люди пытаются прикрепить операционную систему уязвимость к то конкретно указать, как если бы звучать как blockchain / Bitcoin тормоза.
franky1 сейчас офлайн Пожаловаться на franky1   Ответить с цитированием Мультицитирование сообщения от franky1 Быстрый ответ на сообщение franky1

25 сентября 2014, 7:34:03 PM   # 8
 
 
Сообщения: 672
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoins в опасности от уязвимости BASH как опасный, как Heartbleed ошибка

Есть ли Bitcoin не использовать оболочку для выполнения бумажника уведомят сценарии?

Да, и в некоторых дистрибутивах Баш / бен / ш оболочки по умолчанию (но не все, например, недавний Debians / Ubuntus использует тире).

Для того, чтобы быть уязвимым, злоумышленник должен:

(А) убедить процесс, чтобы установить переменные среды до значения по выбору атакующего, а затем
(Б) убедить либо тот же самый процесс, чтобы породить копию Баша, или убедить дочерний процесс, чтобы сделать это.

Я не думаю, что есть какой-нибудь способ, чтобы убедить Bitcoin Сердечник сделать (а), так что кажется маловероятным, что Bitcoin ядро ​​может быть вектор атаки для этого (но я не положительны).
btchris сейчас офлайн Пожаловаться на btchris   Ответить с цитированием Мультицитирование сообщения от btchris Быстрый ответ на сообщение btchris

25 сентября 2014, 8:08:24 PM   # 9
 
 
Сообщения: 2086
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoins в опасности от уязвимости BASH как опасный, как Heartbleed ошибка

Прежде всего, это является допустимым использовать и может быть легко исправлены на распределениях GNU / Linux путем обновления Баша до последней версии. Из https://www.reddit.com/r/Bitcoin/comments/2heu88/if_you_are_storing_bitcoins_on_a_linuxmac_system/

Например, на Ubuntu 14.04 (GNU / Linux)

Код:
Судо обновление APT-прибудете

Sudo APT-получить установку Баш --only-обновления

Человек страница Баш на Ubuntu 14.04 (GNU / Linux) перед обновлением на показывает следующее:
Bash является Copyright (C) 1989-2013 Фонда свободного программного обеспечения, Inc. Это довольно нормально, так как это занимает некоторое время для пакетов, чтобы работать свой путь в окончательную версию дистрибутива GNU / Linux.

Теперь, когда дело доходит до OSX это становится действительно интересным. Из дальше в том же потоке Reddit

котировка
OSX 10.8.5

Так что теперь обновление!

$ Баш --version
GNU Баш, версия 3.2.48 (1) -release (x86_64-яблочно-darwin12)
Copyright (C) 2007 Free Software Foundation, Inc.
$ ENV х = '() {:;}; Эхо уязвимого»Баш -c "эхо Это тест"
уязвимый
Это тест

Задний план

http://www.theregister.co.uk/2014/09/25/shell_shocked_not_yet/

Решение

http://vigodome.com/blog/2011/12/30/change-default-shell/

Установка Homebrew, затем колотить ...

Нить затем идет предложить исправить, заменив оболочку Баш предоставленный Apple, с Homebrew решение, и я хотел бы сослаться тех, кто заинтересован в латание системы OSX к Reddit нити в виде возможное решение.

То, что я нахожу очень интересным здесь является уведомление об авторских правах, и о дате и владельца авторских прав. Возникает следующий вопрос. Почему бы на земле Apple, будет с помощью 7-летней версии Баша? Ответ не технический, а правовой, и это относится к DRM. Критическое изменение заключается в том, что Фонд свободного программного обеспечения выпустил GPLv3 в 2007 году, а затем начал медленно перенос пакетов GPLv3. Вот один из многих резюме по этому вопросу. http://oss-watch.ac.uk/resources/gplv3. Достаточно сказать, что реализация GPLv3, в отличие от GPLv2, глубоко в операционной системе, например, в случае Баш, делает всю операционную систему, чтобы высокотоксичный DRM. Для тех из нас, кто ценит свою свободу и свободу это, конечно, очень ценная особенность; Однако, если кто-то хочет создать современную версию телеэкране в Джорджа Оруэлла 1984 или некоторые вещи близко к нему, используя DRM, наличие GPLv3 кода глубоко в ОС является фатальной ошибкой.

Apple, был представлен с выбором. Представьте GPLv3 код в OSX и IOS, что делает эти операционные системы, токсичные для DRM или положить его пользователей на риск, используя 7-летний код FSF, который был до сих пор под лицензией GPLv2. Apple, решил поместить жадность организаций, таких как MPAA и его собственной жадности, поддерживая DRM, впереди законные потребности безопасности пользователей при выборе использовать 7 лет код старого ФФС. Действительно беспокоя вопрос здесь: Какие уязвимости существуют в OSX и IOS по этой причине?

По крайней мере, Microsoft пишет, что собственный код для реализации DRM, а не использовать 7-летний код, авторские права принадлежат организации, возглавляемой никем иным, как Ричард Столлман, https://en.wikipedia.org/wiki/Richard_Stallman! Это может занять предпринимательский класс действия судебной фирму наслушалась в iSheep в коллективном иск против компании Apple на самом деле безопасный OSX и IOS, имея дело с основным правовой Причина этих уязвимостей.
ArticMine сейчас офлайн Пожаловаться на ArticMine   Ответить с цитированием Мультицитирование сообщения от ArticMine Быстрый ответ на сообщение ArticMine

25 сентября 2014, 8:33:53 PM   # 10
 
 
Сообщений: 70
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoins в опасности от уязвимости BASH как опасный, как Heartbleed ошибка

Есть ли Bitcoin не использовать оболочку для выполнения бумажника уведомят сценарии?

Да, и в некоторых дистрибутивах Баш / бен / ш оболочки по умолчанию (но не все, например, недавний Debians / Ubuntus использует тире).

Для того, чтобы быть уязвимым, злоумышленник должен:

(А) убедить процесс, чтобы установить переменные среды до значения по выбору атакующего, а затем
(Б) убедить либо тот же самый процесс, чтобы породить копию Баша, или убедить дочерний процесс, чтобы сделать это.

Я не думаю, что есть какой-нибудь способ, чтобы убедить Bitcoin Сердечник сделать (а), так что кажется маловероятным, что Bitcoin ядро ​​может быть вектор атаки для этого (но я не положительны).

В статье связано ниже говорит, что это не уязвимость Bitcoin ядра. Тем не менее, Биткойн ядро ​​останавливается и запускается через Баш оболочки, а также может быть взаимодействовали с, с помощью оболочки Bash

https://www.cryptocoinsnews.com/bitcoin-at-risk-major-vulnerability-discovered-in-gnu-bash/

Это Desription от атаки вектора DHCP копируется ниже, хотя он описывает ряд других векторов атак, обрушившихся довольно специфические сценарии сервера типа. Или работают созданные сценарии Баша.



Исключением является вектор атаки DHCP. Я объясню: То, что это на самом деле делает следующее: Существует протокол называется DHCP - это дает устройство в сети IP-адрес. Как правило, это маршрутизатор / сервер в локальной сети.

Какой-то парень может быть запущен 2-й сервер DHCP в общественной локальной сети, выдает недействительные адреса или даже недействительные один. Поскольку DHCP является широковещательным, ваш клиент будет говорить с этим изгоями сервера, когда он является самым быстрым, чтобы ответить. Таким образом, вы даже не заметите, но все еще можете использовать интернет штраф, потому что после того, как DHCP будет сделан, сервер DHCP больше не нужен для интернета / сетей, чтобы функционировать.

Он может включать в себя переменную (в основном используется для развертывания параметров прокси-сервера и т.д.). с изгоями строка включена, эта строка может быть выполнена, так как Bash сломана - следовательно, он мог бы:

- Скопируйте wallet.dat над
- Если DHCP-клиент работает как корень (некоторые дистрибутива): инфицировать машину с кейлоггера / вирус / руткит
- и т.д.

рекомендации по безопасности Red Hat

https://securityblog.redhat.com/2014/09/24/bash-specially-crafted-environment-variables-code-injection-attack/

Национальная база данных уязвимостей NIST

http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-6271
vanobe сейчас офлайн Пожаловаться на vanobe   Ответить с цитированием Мультицитирование сообщения от vanobe Быстрый ответ на сообщение vanobe

25 сентября 2014, 8:48:53 PM   # 11
 
 
Сообщения: 672
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoins в опасности от уязвимости BASH как опасный, как Heartbleed ошибка

vanobe,

I (для одного) оценить свой интерес к этому, и я согласен, что теоретически может привести к краже бумажника, но это будет делать чудеса для вашей репутации, если вы не ссылаться на статьи, которые
  • полный алармистской FUD,
  • технически неточный в некоторых аспектах (например, требование, что РНР полностью неуязвимый),
  • не уважаемый источник информации о безопасности,
  • пестреют объявления.

Так, например, блог безопасности Red Hat был бы намного лучшим выбором. (Отредактированный, чтобы добавить: упс, который я вижу тебя сделал включают в себя, глупо меня)
btchris сейчас офлайн Пожаловаться на btchris   Ответить с цитированием Мультицитирование сообщения от btchris Быстрый ответ на сообщение btchris

25 сентября 2014, 8:55:41 PM   # 12
 
 
Сообщений: 70
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoins в опасности от уязвимости BASH как опасный, как Heartbleed ошибка

Я согласен cryptocoinsnews слишком много рекламы, но, по крайней мере, это не полное всплывающие коробки говорят вы выиграли новый ноутбук каждые 10 sconds. 
vanobe сейчас офлайн Пожаловаться на vanobe   Ответить с цитированием Мультицитирование сообщения от vanobe Быстрый ответ на сообщение vanobe

25 сентября 2014, 8:56:46 PM   # 13
 
 
Сообщения: 896
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoins в опасности от уязвимости BASH как опасный, как Heartbleed ошибка

Быстрый тест, чтобы увидеть, если вы ценны для входа и сделать это, -

Код:
ENV х = '() {:;}; Эхо уязвимого»Баш -c "эхо это тест"

Если ты видишь;-

Код:
уязвимый
Это тест

Вам нужно сделать что-то об этом. Ибо на самом деле быть использована кем-либо требует несколько других других вещей, чтобы быть правдой о системе (веб-сервер работает старый стиль CGI скрипт, например), но это не следует воспринимать легкомысленно.

У меня есть несколько систем, которые я патчи, которые уязвимы в командной строке, ни один из них не может быть использованы для моих знаний на данный момент, но это не важно, тем не менее.

Нил
MineForeman.com сейчас офлайн Пожаловаться на MineForeman.com   Ответить с цитированием Мультицитирование сообщения от MineForeman.com Быстрый ответ на сообщение MineForeman.com

25 сентября 2014, 11:25:12 PM   # 14
 
 
Сообщения: 1610
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoins в опасности от уязвимости BASH как опасный, как Heartbleed ошибка

Быстрый тест, чтобы увидеть, если вы ценны для входа и сделать это, -

Код:
ENV х = '() {:;}; Эхо уязвимого»Баш -c "эхо это тест"

Если ты видишь;-

Код:
уязвимый
Это тест

Вам нужно сделать что-то об этом. Ибо на самом деле быть использована кем-либо требует несколько других других вещей, чтобы быть правдой о системе (веб-сервер работает старый стиль CGI скрипт, например), но это не следует воспринимать легкомысленно.

У меня есть несколько систем, которые я патчи, которые уязвимы в командной строке, ни один из них не может быть использованы для моих знаний на данный момент, но это не важно, тем не менее.

Нил
Существует еще одна статья по этому вопросу, что даже Модифицированная версия по-прежнему уязвимы, так как патч является неполным.
Помните, помните 5 ноября сейчас офлайн Пожаловаться на Помните, помните 5 ноября   Ответить с цитированием Мультицитирование сообщения от Помните помню 5 ноября Быстрый ответ на сообщение Помните, помните 5 ноября

25 сентября 2014, 11:38:27 PM   # 15
 
 
Сообщения: 770
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoins в опасности от уязвимости BASH как опасный, как Heartbleed ошибка

Более FUD в попытках привлечения трафика на блоги 

Эй, не издеваются. Он действительно нуждается в этих восьмидесяти satoshis.
awesome31312 сейчас офлайн Пожаловаться на awesome31312   Ответить с цитированием Мультицитирование сообщения от awesome31312 Быстрый ответ на сообщение awesome31312

26 сентября 2014, 2:39:19 AM   # 16
 
 
Сообщения: 2086
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoins в опасности от уязвимости BASH как опасный, как Heartbleed ошибка

Вот ссылка из Департамента национальной безопасности США по этому вопросу. https://www.us-cert.gov/ncas/current-activity/2014/09/24/Bourne-Again-Shell-Bash-Remote-Code-Execution-Vulnerability Я считаю, это очень важно, что в то время как он указывает, обновления и патчи для решения этого вопроса основными дистрибутивами GNU / Linux, такие как CentOS, Debian, RedHat и Ubuntu нет никакого упоминания о каких-либо действий, принятых Apple, для решения этой проблемы на Mac OS X или IOS на момент этого поста.

Edit: Вот и нить из Free Software Foundation по этому вопросу: https://lists.gnu.org/archive/html/bug-bash/2014-09/threads.html
ArticMine сейчас офлайн Пожаловаться на ArticMine   Ответить с цитированием Мультицитирование сообщения от ArticMine Быстрый ответ на сообщение ArticMine

26 сентября 2014, 5:57:22 AM   # 17
 
 
Сообщения: 770
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoins в опасности от уязвимости BASH как опасный, как Heartbleed ошибка

https://www.youtube.com/watch?v=wwRYyWn7BEo

Определенно нападение NSA
awesome31312 сейчас офлайн Пожаловаться на awesome31312   Ответить с цитированием Мультицитирование сообщения от awesome31312 Быстрый ответ на сообщение awesome31312

26 сентября 2014, 6:02:18 AM   # 18
 
 
Сообщения: 2086
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoins в опасности от уязвимости BASH как опасный, как Heartbleed ошибка

https://www.youtube.com/watch?v=wwRYyWn7BEo

Определенно нападение NSA

Реальные угрозы здесь являются, например, такие организации, как NFL (Национальная футбольная лига) и других гребцов из "премия" содержание, а не NSA. DRM является главным подозреваемым, почему компании Apple использует 7-летнее программное обеспечение.

Edit: Вот пост, где, по-видимому ФФС спасает кожу от Apple по этому вопросу DRM.
котировка
fluchtpunkt
21 часов назад в 02:06 утра

Нет, насколько я видел до сих пор первый первоначальный патч фактически не решить эту проблему. Дело в том, что ошибка была публично раскрыта вчера, и вы разглагольствования, потому что нет патча сегодня, как и до сих пор.

Ошибка исправлена. Патч доступен. Apple, может свернули его сейчас.

Люди GNU даже были настолько хорошо, чтобы портировать исправления в древней версии Apple, использует, потому что компания Apple не хочет, чтобы код, который лицензируется с GPL v3.

http://ftp.gnu.org/gnu/bash/bash-3.2-patches/bash32-052

Apple, просто должен применить патч и обеспечить новый Баш бинарного путем обновления программного обеспечения. Apple, не должен идентифицировать ошибку, они не должны придумать решения, они не должны проверить это исправление. Все уже сделано.

Тупые политики единственные, что предотвратить выпуск этой Bugfix. Вероятно потому, что они любят связывать заплаты поэтому люди думают, что их программное обеспечение является более безопасным, так как он не исправлен, что часто.
http://www.macrumors.com/2014/09/25/bash-flaw-os-x/
ArticMine сейчас офлайн Пожаловаться на ArticMine   Ответить с цитированием Мультицитирование сообщения от ArticMine Быстрый ответ на сообщение ArticMine



Как заработать Биткоины?

Bitcoin Wallet * Portefeuille Bitcoin * Monedero Bitcoin * Carteira Bitcoin * Portafoglio Bitcoin * Bitcoin Cüzdan * 比特币钱包

bitcoin-zarabotat.ru
Почта для связи: bitcoin-zarabotat.ru@yandex.ru

3HmAQ9FkRFk6HZGuwExYxL62y7C1B9MwPW