
Намеренно уязвимая CGI-лаборатория для Shellshock (CVE-2014-6271) с Python-сервером RFC-3875 и GNU bash 4.2, предназначенная для изолированного тестирования безопасности и обучения.
Этот репозиторий содержит небольшую CGI-лабораторию для CVE-2014-6271. Он компилирует GNU bash 4.2, обслуживает CGI-скрипт через Python-сервер в стиле RFC-3875 и сопоставляет заголовки запросов с переменными окружения CGI.
Sentinel воспроизвёл этот сценарий 2026-08-27 как лабораторию в песочнице, созданную с нуля.
Это намеренно уязвимая лаборатория. Запускайте её только в изолированной локальной среде или песочнице.
docker build -t shellshock-cve-lab .
docker run --rm -p 8080:8080 shellshock-cve-lab
Цель прослушивает HTTP-порт 8080. Маршрут CGI — /cgi-bin/hello.
BountyDesk должен рассматривать этот репозиторий только как целевой код. Агент
TrueForge должен исследовать запущенную цель через платформенную обвязку, используя
probe_target для запросов только на чтение и probe_target_write для любых
запросов, изменяющих состояние, которые требуют одобрения. Ни один скрипт в этом репозитории не является
авторитетным источником вердикта.
Источник доказательств: в репозитории Sentinel.
demo/evidence/shellshock-cve-2014-6271-blind-build.md