
Shellshock (CVE-2014-6271) का शोषण करने के लिए Docker-आधारित प्रयोगशाला वातावरण, CGI स्क्रिप्ट के माध्यम से, जो निर्मित HTTP हेडर के माध्यम से रिमोट कमांड इंजेक्शन का प्रदर्शन करता है।
चीनी संस्करण (Chinese version)
कमजोर वातावरण बनाएँ और चलाएँ:
docker-compose build
docker-compose up -d
जब आप http://your-ip/ पर जाते हैं तो आपको दो फ़ाइलें दिखनी चाहिए:
safe.cgi बैश के नवीनतम संस्करण द्वारा उत्पन्न होता है, और victim.cgi वह पृष्ठ है जो bash4.3 द्वारा उत्पन्न होता है जो शेलशॉक के प्रति कमजोर है।
हम victim.cgi पर जाते समय user-agent स्ट्रिंग में अपना payload शामिल कर सकते हैं और कमांड सफलतापूर्वक निष्पादित होता है:

safe.cgi पर भेजा गया वही अनुरोध प्रभावित नहीं होता है:
