Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
shellshock-poc-cve-2014-7169 — Этот репозиторий содержит Dockerfile для сборки и воспроизведения Shellshock. | Kitploit
Инструменты/GitHubGitHub/kushiro45/shellshock-poc-cve-2014-7169
Безопасность контейнеровАнализ уязвимостейЭксплуатацияОбучение и ОбразованиеЭксплуатация Бинарных Файлов
GitHubkushiro45/shellshock-poc-cve-2014-7169

shellshock-poc-cve-2014-7169

Этот репозиторий содержит Dockerfile для сборки и воспроизведения Shellshock.

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
31 месяц назадЕщё не проверено

CVE-2014-6271 - Shellshock PoC

Краткое описание

CVSS 10.0. Bash некорректно обрабатывает последующие команды после определения функции, хранящегося в переменной окружения, выполняя их во время инициализации оболочки.

Первопричина

Переменные окружения Bash могут кодировать определения функций: x='() { :; }' Когда bash импортирует эту переменную и инициализируется, он разбирает тело функции, но не останавливает разбор после закрывающей скобки, выполняя любой следующий текст как команду.

Сборка

docker build -t shellshock-poc .

Воспроизведение

docker run --rm -it shellshock-poc env x='() { :;}; echo VULNERABLE' bash -c "echo test"

Ожидаемый вывод (уязвимый)

VULNERABLE test

Сравнение исправленной версии

[исправленный Dockerfile / вывод здесь]

Реальный вектор атаки

CGI-скрипты, вызывающие bash с заголовками, контролируемыми атакующим (например, User-Agent), устанавливают эти заголовки как переменные окружения — контролируемая атакующим переменная окружения, попадающая в инициализацию bash, является фактической поверхностью атаки, а не просто интерактивное использование оболочки.

Исправление

Официальный патч обеспечивает остановку разбора на закрывающей скобке определения функции. CVE-2014-7169 охватывает обход неполного исправления.

Скачать инструмент