Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
shellshock-poc-cve-2014-7169 — 이것은 Shellshock를 빌드하고 재현하기 위한 Dockerfile을 포함합니다. | Kitploit
도구/GitHubGitHub/kushiro45/shellshock-poc-cve-2014-7169
Container SecurityVulnerability AnalysisExploitationLearning & EducationBinary Exploitation
GitHubkushiro45/shellshock-poc-cve-2014-7169

shellshock-poc-cve-2014-7169

이것은 Shellshock를 빌드하고 재현하기 위한 Dockerfile을 포함합니다.

저장소 보기

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
31개월 전아직 검토되지 않음

CVE-2014-6271 - Shellshock PoC

요약

CVSS 10.0. Bash는 환경 변수에 저장된 함수 정의 뒤에 오는 명령을 부적절하게 파싱하여 셸 초기화 중에 실행합니다.

근본 원인

Bash 환경 변수는 함수 정의를 인코딩할 수 있습니다: x='() { :; }' Bash가 이를 환경 변수로 가져와 초기화할 때 함수 본문을 파싱하지만 닫는 중괄호 이후 파싱을 중단하지 못하여, 그 뒤에 오는 모든 텍스트를 명령으로 실행합니다.

빌드

docker build -t shellshock-poc .

재현

docker run --rm -it shellshock-poc env x='() { :;}; echo VULNERABLE' bash -c "echo test"

예상 출력 (취약)

VULNERABLE test

패치된 비교

[patched Dockerfile / output here]

실제 공격 벡터

CGI 스크립트가 공격자 제어 헤더(예: User-Agent)를 사용하여 bash를 호출하면 해당 헤더가 환경 변수로 설정됩니다. 공격자가 제어하는 환경 변수가 bash 초기화에 도달하는 것이 실제 공격 표면이며, 대화형 셸 사용만이 아닙니다.

수정

업스트림 패치는 함수 정의의 닫는 중괄호에서 파싱이 중단되도록 강제합니다. CVE-2014-7169는 후속 불완전 수정 우회를 다룹니다.

도구 다운로드