
# Entorno de laboratorio basado en Docker para explotar Shellshock (CVE-2014-6271) mediante scripts CGI, demostrando la inyección remota de comandos a través de cabeceras HTTP manipuladas.
Construye y ejecuta el entorno vulnerable:
docker-compose build
docker-compose up -d
Cuando visites http://your-ip/ deberías ver dos archivos:
safe.cgi está generado por la última versión de bash, mientras que victim.cgi es la página generada por bash4.3, que es vulnerable a shellshock.
Podemos enviar nuestro payload incluido en la cadena user-agent al visitar victim.cgi y el comando se ejecuta con éxito:

La misma solicitud enviada a safe.cgi no se ve afectada:
