CVE-2014-6271
GNU Bourne-Again Shell (Bash) Arbitrary Code Execution Vulnerability
Beschreibung
CVE-2014-6271, weithin als "Shellshock" bekannt, ist eine kritische OS-Command-Injection-Schwachstelle (CWE-78) in GNU Bash bis einschließlich Version 4.3. Der Fehler ermöglicht es Remote-Angreifern, beliebige Befehle auszuführen, indem sie ausnutzen, wie Bash nachfolgende Zeichenketten nach Funktionsdefinitionen in Umgebungsvariablenwerten verarbeitet. Mit einem CVSS-3.1-Score von 9.8 ist diese Schwachstelle trivial über das Netzwerk ohne Authentifizierung oder Benutzerinteraktion ausnutzbar und betrifft praktisch jedes Linux- und Unix-System, auf dem Bash läuft. CISA hat CVE-2014-6271 am 28. Januar 2022 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 28. Juli 2022. Der EPSS-Score von 0,9422 (99,92. Perzentile) spiegelt eine der höchsten jemals aufgezeichneten Ausnutzungswahrscheinlichkeiten wider.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| gnu | bash | <= 4.3 |
| arista | eos | >= 4.9.0, < 4.9.12; >= 4.10.0, < 4.10.9; >= 4.11.0, < 4.11.11; >= 4.12.0, < 4.12.9; >= 4.13.0, < 4.13.9; >= 4.14.0, < 4.14.4f |
| oracle | linux | 4; 5; 6 |
| qnap | qts | < 4.1.1; 4.1.1 |
| mageia | mageia | 3.0; 4.0 |
| redhat | gluster storage server for on-premise | 2.1 |
| redhat | virtualization | 3.4 |
| redhat | enterprise linux | 4.0; 5.0; 6.0; 7.0 |
| redhat | enterprise linux desktop | 5.0; 6.0; 7.0 |
| redhat | enterprise linux eus | 5.9; 6.4; 6.5; 7.3; 7.4; 7.5; 7.6; 7.7 |
| redhat | enterprise linux for ibm z systems | 5.9_s390x; 6.4_s390x; 6.5_s390x; 7.3_s390x; 7.4_s390x; 7.5_s390x; 7.6_s390x; 7.7_s390x |
| redhat | enterprise linux for power big endian | 5.0_ppc; 5.9_ppc; 6.0_ppc64; 6.4_ppc64; 7.0_ppc64 |
| redhat | enterprise linux for power big endian eus | 6.5_ppc64; 7.3_ppc64; 7.4_ppc64; 7.5_ppc64; 7.6_ppc64; 7.7_ppc64 |
| redhat | enterprise linux for scientific computing | 6.0; 7.0 |
| redhat | enterprise linux server | 5.0; 6.0; 7.0 |
| redhat | enterprise linux server aus | 5.6; 5.9; 6.2; 6.4; 6.5; 7.3; 7.4; 7.6; 7.7 |
| redhat | enterprise linux server from rhui | 5.0; 6.0; 7.0 |
| redhat | enterprise linux server tus | 6.5; 7.3; 7.6; 7.7 |
| redhat | enterprise linux workstation | 5.0; 6.0; 7.0 |
| suse | studio onsite | 1.3 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://advisories.mageia.org/MGASA-2014-0388.html(Third Party Advisory)
- http://archives.neohapsis.com/archives/bugtraq/2014-10/0101.html(Broken Link, Third Party Advisory)
- http://jvn.jp/en/jp/JVN55667175/index.html(Vendor Advisory)
- http://jvndb.jvn.jp/jvndb/JVNDB-2014-000126(Third Party Advisory, VDB Entry, Vendor Advisory)
- http://kb.juniper.net/InfoCenter/index?page=content&id=JSA10673(Third Party Advisory)
- http://lcamtuf.blogspot.com/2014/09/quick-notes-about-bash-bug-its-impact.html(Exploit, Issue Tracking, Third Party Advisory)
- http://linux.oracle.com/errata/ELSA-2014-1293.html(Third Party Advisory)
- http://linux.oracle.com/errata/ELSA-2014-1294.html(Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2014-09/msg00028.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2014-09/msg00029.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2014-09/msg00034.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2014-09/msg00037.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2014-09/msg00040.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2014-09/msg00044.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2014-09/msg00049.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2014-10/msg00004.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-updates/2014-10/msg00023.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-updates/2014-10/msg00025.html(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=141216207813411&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=141216668515282&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=141235957116749&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=141319209015420&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=141330425327438&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=141330468527613&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=141345648114150&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=141383026420882&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=141383081521087&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=141383138121313&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=141383196021590&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=141383244821813&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=141383304022067&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=141383353622268&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=141383465822787&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=141450491804793&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=141576728022234&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=141577137423233&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=141577241923505&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=141577297623641&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=141585637922673&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=141694386919794&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=141879528318582&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=142113462216480&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=142118135300698&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=142358026505815&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=142358078406056&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=142546741516006&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=142719845423222&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=142721162228379&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=142805027510172&w=2(Mailing List, Third Party Advisory)
- http://packetstormsecurity.com/files/128517/VMware-Security-Advisory-2014-0010.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/128567/CA-Technologies-GNU-Bash-Shellshock.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/128573/Apache-mod_cgi-Remote-Command-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/137376/IPFire-Bash-Environment-Variable-Injection-Shellshock.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/161107/SonicWall-SSL-VPN-Shellshock-Remote-Code-Execution.html(Third Party Advisory, VDB Entry)
- http://rhn.redhat.com/errata/RHSA-2014-1293.html(Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2014-1294.html(Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2014-1295.html(Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2014-1354.html(Third Party Advisory)
- http://seclists.org/fulldisclosure/2014/Oct/0(Mailing List, Third Party Advisory)
- http://secunia.com/advisories/58200(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/59272(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/59737(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/59907(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/60024(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/60034(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/60044(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/60055(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/60063(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/60193(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/60325(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/60433(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/60947(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/61065(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/61128(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/61129(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/61188(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/61283(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/61287(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/61291(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/61312(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/61313(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/61328(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/61442(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/61471(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/61485(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/61503(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/61542(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/61547(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/61550(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/61552(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/61565(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/61603(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/61633(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/61641(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/61643(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/61654(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/61676(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/61700(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/61703(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/61711(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/61715(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/61780(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/61816(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/61855(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/61857(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/61873(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/62228(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/62312(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/62343(Broken Link, Third Party Advisory)
- http://support.apple.com/kb/HT6495(Third Party Advisory)
- http://support.novell.com/security/cve/CVE-2014-6271.html(Third Party Advisory)
- http://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20140926-bash(Third Party Advisory)
- http://www-01.ibm.com/support/docview.wss?uid=isg3T1021272(Third Party Advisory)
- http://www-01.ibm.com/support/docview.wss?uid=isg3T1021279(Third Party Advisory)
- http://www-01.ibm.com/support/docview.wss?uid=isg3T1021361(Third Party Advisory)
- http://www-01.ibm.com/support/docview.wss?uid=ssg1S1004879(Third Party Advisory)
- http://www-01.ibm.com/support/docview.wss?uid=ssg1S1004897(Third Party Advisory)
- http://www-01.ibm.com/support/docview.wss?uid=ssg1S1004898(Third Party Advisory)
- http://www-01.ibm.com/support/docview.wss?uid=ssg1S1004915(Third Party Advisory)
- http://www-01.ibm.com/support/docview.wss?uid=swg21685541(Third Party Advisory)
- http://www-01.ibm.com/support/docview.wss?uid=swg21685604(Third Party Advisory)
- http://www-01.ibm.com/support/docview.wss?uid=swg21685733(Third Party Advisory)
- http://www-01.ibm.com/support/docview.wss?uid=swg21685749(Third Party Advisory)
- http://www-01.ibm.com/support/docview.wss?uid=swg21685914(Broken Link, Third Party Advisory)
- http://www-01.ibm.com/support/docview.wss?uid=swg21686084(Third Party Advisory)
- http://www-01.ibm.com/support/docview.wss?uid=swg21686131(Third Party Advisory)
- http://www-01.ibm.com/support/docview.wss?uid=swg21686246(Third Party Advisory)
- http://www-01.ibm.com/support/docview.wss?uid=swg21686445(Third Party Advisory)
- http://www-01.ibm.com/support/docview.wss?uid=swg21686447(Third Party Advisory)
- http://www-01.ibm.com/support/docview.wss?uid=swg21686479(Broken Link, Third Party Advisory)
- http://www-01.ibm.com/support/docview.wss?uid=swg21686494(Third Party Advisory)
- http://www-01.ibm.com/support/docview.wss?uid=swg21687079(Third Party Advisory)
- http://www-947.ibm.com/support/entry/portal/docdisplay?lndocid=MIGR-5096315(Broken Link, Third Party Advisory)
- http://www.debian.org/security/2014/dsa-3032(Mailing List, Third Party Advisory)
- http://www.kb.cert.org/vuls/id/252743(Third Party Advisory, US Government Resource)
- http://www.mandriva.com/security/advisories?name=MDVSA-2015:164(Broken Link, Third Party Advisory)
- http://www.novell.com/support/kb/doc.php?id=7015701(Third Party Advisory)
- http://www.novell.com/support/kb/doc.php?id=7015721(Third Party Advisory)
- http://www.oracle.com/technetwork/topics/security/bashcve-2014-7169-2317675.html(Third Party Advisory)
- http://www.qnap.com/i/en/support/con_show.php?cid=61(Third Party Advisory)
- http://www.securityfocus.com/archive/1/533593/100/0/threaded(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securityfocus.com/bid/70103(Broken Link, Third Party Advisory, VDB Entry)
- http://www.ubuntu.com/usn/USN-2362-1(Third Party Advisory)
- http://www.us-cert.gov/ncas/alerts/TA14-268A(Third Party Advisory, US Government Resource)
- http://www.vmware.com/security/advisories/VMSA-2014-0010.html(Third Party Advisory)
- http://www.websense.com/support/article/kbarticle/Vulnerabilities-resolved-in-TRITON-APX-Version-8-0(Broken Link, Third Party Advisory)
- https://access.redhat.com/articles/1200223(Exploit, Third Party Advisory)
- https://access.redhat.com/node/1200223(Exploit, Third Party Advisory)
- https://bugzilla.redhat.com/show_bug.cgi?id=1141597(Issue Tracking, Patch)
- https://help.ecostruxureit.com/display/public/UADCO8x/StruxureWare+Data+Center+Operation+Software+Vulnerability+Fixes(Broken Link, Third Party Advisory)
- https://kb.bluecoat.com/index?page=content&id=SA82(Broken Link, Third Party Advisory)
- https://kb.juniper.net/InfoCenter/index?page=content&id=JSA10648(Third Party Advisory)
- https://kc.mcafee.com/corporate/index?page=content&id=SB10085(Broken Link, Third Party Advisory)
- https://securityblog.redhat.com/2014/09/24/bash-specially-crafted-environment-variables-code-injection-attack/(Exploit, Third Party Advisory)
- https://support.apple.com/kb/HT6535(Third Party Advisory)
- https://support.citrix.com/article/CTX200217(Third Party Advisory)
- https://support.citrix.com/article/CTX200223(Permissions Required)
- https://support.f5.com/kb/en-us/solutions/public/15000/600/sol15629.html(Third Party Advisory)
- https://support.hpe.com/hpsc/doc/public/display?docLocale=en_US&docId=emr_na-c04497075(Third Party Advisory)
- https://support.hpe.com/hpsc/doc/public/display?docLocale=en_US&docId=emr_na-c04518183(Broken Link, Third Party Advisory)
- https://supportcenter.checkpoint.com/supportcenter/portal?eventSubmit_doGoviewsolutiondetails=&solutionid=sk102673&src=securityAlerts(Third Party Advisory)
- https://www.arista.com/en/support/advisories-notices/security-advisories/1008-security-advisory-0006(Third Party Advisory)
- https://www.exploit-db.com/exploits/34879/(Exploit, Third Party Advisory, VDB Entry)
- https://www.exploit-db.com/exploits/37816/(Exploit, Third Party Advisory, VDB Entry)
- https://www.exploit-db.com/exploits/38849/(Exploit, Third Party Advisory, VDB Entry)
- https://www.exploit-db.com/exploits/39918/(Exploit, Third Party Advisory, VDB Entry)
- https://www.exploit-db.com/exploits/40619/(Exploit, Third Party Advisory, VDB Entry)
- https://www.exploit-db.com/exploits/40938/(Exploit, Third Party Advisory, VDB Entry)
- https://www.exploit-db.com/exploits/42938/(Exploit, Third Party Advisory, VDB Entry)
- https://www.suse.com/support/shellshock/(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2014-6271(US Government Resource)
Schwachstellentyp
CWE-78: Unsachgemäße Neutralisierung von Spezialelementen in einem OS-Befehl ('OS Command Injection')
OS Command Injection tritt auf, wenn Software Betriebssystembefehle unter Verwendung externer Eingaben konstruiert, ohne Shell-Metazeichen ordnungsgemäß zu neutralisieren. Anders als allgemeine Command Injection zielt OS Command Injection speziell auf System-Shells wie Bash, cmd.exe oder PowerShell ab. Angreifer nutzen diese Schwäche aus, indem sie Shell-Metazeichen wie Semikolons, Pipes, Backticks oder Befehlssubstitutionssyntax einschleusen, um den beabsichtigten Befehl zu verändern oder zu erweitern. Die eingeschleusten Befehle werden mit denselben Privilegien wie die anfällige Anwendung ausgeführt.
Bei CVE-2014-6271 unterscheidet sich die Schwachstelle grundlegend von typischer Command Injection, da sie Bashs Funktions-Import-Mechanismus über Umgebungsvariablen ausnutzt statt direkter Benutzereingaben in einen Befehl. Beim Start importiert Bash Funktionsdefinitionen aus Umgebungsvariablen. Der für diesen Import zuständige Parser beendet die Verarbeitung nach der Funktionsdefinition nicht ordnungsgemäß und fährt fort, zusätzliche Befehle nach der schließenden Klammer des Funktionskörpers zu interpretieren und auszuführen. Das bedeutet, dass jeder Prozess, der Umgebungsvariablen aus nicht vertrauenswürdigen Eingaben setzt und anschließend Bash aufruft, zum Ausnutzungsvektor wird. CGI-Skripte, SSH-Forced-Commands, DHCP-Clients und viele andere Unix-Dienste sind betroffen. Mehr über OS Command Injection (CWE-78) erfahren
Auswirkungsanalyse
CVE-2014-6271 hat einen CVSS-3.1-Basiswert von 9.8 (CRITICAL), der das katastrophale Potenzial nicht authentifizierter Remote-Befehlsausführung auf praktisch jedem Unix/Linux-System widerspiegelt.
Vertraulichkeit (Hoch): Erfolgreiche Shellshock-Ausnutzung gewährt dem Angreifer die Fähigkeit, beliebige Befehle mit den Privilegien des angegriffenen Prozesses auszuführen. Für Webserver, die CGI-Skripte ausführen, bedeutet dies typischerweise den Webserver-Benutzer (www-data, apache, nobody), was Zugriff auf Webanwendungs-Quellcode, Konfigurationsdateien mit Datenbank-Anmeldedaten, API-Schlüssel, SSL-Zertifikate und alle für dieses Dienstkonto zugänglichen Daten gewährt.
Integrität (Hoch): Befehlsausführung ermöglicht dem Angreifer, alle vom Zielprozess beschreibbaren Dateien zu modifizieren, Backdoors zu installieren, Webinhalte zu verändern, bösartige Skripte einzuschleusen, Cron-Jobs für Persistenz zu modifizieren und Systemkonfigurationen zu manipulieren. In beobachteten Kampagnen setzten Angreifer Web-Shells, Kryptowährungs-Miner, DDoS-Botnet-Agenten und wurmartige Scanning-Payloads ein, die den Angriff auf andere anfällige Systeme propagierten.
Verfügbarkeit (Hoch): Angreifer können Dienste durch Beenden von Prozessen, Verbrauch von Systemressourcen, Löschen kritischer Dateien oder Einsatz von Ransomware stören. Die in freier Wildbahn beobachteten wurmartigen Ausnutzungsmuster verursachten weitverbreitete Dienststörungen, da automatisierte Angriffe Server mit Exploit-Versuchen überfluteten und bösartige Payloads gleichzeitig Millionen von Systemen trafen.
Scope (Unverändert): Obwohl der CVSS-Scope unverändert ist, ist die praktische Reichweite von Shellshock aufgrund der Allgegenwart von Bash in Unix/Linux-Systemen enorm. Ein einzelner verwundbarer CGI-Endpunkt kann einen gesamten Server kompromittieren. Der EPSS-Score von 0,9422 (99,92. Perzentile) spiegelt nahezu sichere Ausnutzungsaktivität wider.
Exploit-Reifegrad
Aktive Ausnutzung: CVE-2014-6271 wird seit seiner Offenlegung im September 2014 massiv ausgenutzt. Ausnutzungsversuche begannen innerhalb von Stunden nach der öffentlichen Bekanntmachung, wobei automatisierte Scan- und Ausnutzungskampagnen Millionen von internetexponierten Systemen trafen. CISA hat die Schwachstelle am 28. Januar 2022 in den KEV-Katalog aufgenommen und bestätigt damit ihre fortgesetzte Ausnutzung Jahre nach der Offenlegung.
Ransomware-Bezug: Der CISA-KEV-Katalog ordnet CVE-2014-6271 nicht direkt spezifischen Ransomware-Familien zu. Allerdings wurde die Befehlsausführungsfähigkeit in zahlreichen Angriffskampagnen genutzt, darunter Botnet-Rekrutierung, Kryptomining und als initialer Zugang für mehrstufige Angriffe, die Ransomware einschließen könnten.
Öffentliche Exploits: Umfangreicher öffentlicher Exploit-Code ist aus mehreren Quellen verfügbar, darunter Packet Storm Security für Apache mod_cgi-Ausnutzung. Die ursprüngliche Entdeckung durch Stephane Chazelas wurde umfassend dokumentiert von Michal Zalewski. Metasploit, Nmap-NSE-Skripte und zahlreiche eigenständige Tools bieten schlüsselfertige Ausnutzungsmöglichkeiten.
EPSS-Kontext: Der EPSS-Score von 0,9422 (99,92. Perzentile) gehört zu den höchsten jemals aufgezeichneten und spiegelt die extreme Schwere, triviale Ausnutzbarkeit, massive Angriffsfläche und fortgesetzte Ausnutzung ungepatchter Systeme wider.
KEV-Frist: Die CISA-Behebungsfrist war der 28. Juli 2022. Alle Organisationen sollten Bash längst gepatcht haben, aber Legacy-Systeme, eingebettete Geräte und IoT-Equipment können noch anfällig sein.
Behebung
-
Bash umgehend auf eine gepatchte Version aktualisieren. Wenden Sie das vom Distributor bereitgestellte Bash-Update an, das CVE-2014-6271 und die zugehörigen Bypass-Schwachstellen (CVE-2014-7169, CVE-2014-7186, CVE-2014-7187, CVE-2014-6277, CVE-2014-6278) behebt. Auf Red Hat/CentOS verwenden Sie
yum update bash, auf Debian/Ubuntuapt-get update && apt-get install bash, und auf anderen Distributionen folgen Sie den Anweisungen des Herstellers. -
Alle Bash-Instanzen in der gesamten Umgebung patchen. Bash ist auf praktisch jedem Linux/Unix-System vorhanden, einschließlich Servern, Arbeitsplätzen, Netzwerkgeräten, eingebetteten Geräten, virtuellen Maschinen und Containern. Führen Sie eine umfassende Inventarisierung durch und stellen Sie sicher, dass jede Bash-Instanz gepatcht ist, einschließlich derer in Docker-Images, Build-Servern und IoT-Geräten.
-
CGI-Skripte auf Webservern einschränken. Falls mod_cgi oder ähnliche CGI-Implementierungen verwendet werden, prüfen Sie, ob sie notwendig sind, und deaktivieren Sie sie, wenn nicht erforderlich. Migrieren Sie CGI-basierte Anwendungen auf moderne Web-Frameworks, die keine Shell-Prozesse zur Verarbeitung von HTTP-Anfragen aufrufen.
-
Netzwerkbasierte Filterung für Exploit-Muster implementieren. Setzen Sie WAF-Regeln und IDS/IPS-Signaturen ein, um Shellshock-Ausnutzungsversuche zu erkennen und zu blockieren. Häufige Muster umfassen HTTP-Header, die Bash-Funktionsdefinitionen wie
() {gefolgt von Befehlssequenzen in User-Agent, Referer, Cookie oder anderen Header-Feldern enthalten. -
Systeme auf Anzeichen früherer Kompromittierung überprüfen. Suchen Sie nach Web-Shells, unautorisierten Cron-Jobs, unerwarteten Netzwerkverbindungen, Kryptowährungs-Mining-Prozessen und DDoS-Bot-Agenten. Jedes internetexponierte System mit ungepatchtem Bash sollte als potenziell kompromittiert behandelt und gründlich untersucht werden.
-
Bash-Konfiguration härten und Shell-Exposition reduzieren. Konfigurieren Sie Dienste nach Möglichkeit für die Verwendung eingeschränkter Shells oder Nicht-Bash-Alternativen. Minimieren Sie die Verwendung von Shell-Skripten in webexponierten Anwendungen und wenden Sie das Prinzip der geringsten Rechte auf Dienstkonten an, die Bash aufrufen könnten.
Technische Details
CVE-2014-6271 (Shellshock) nutzt einen fundamentalen Parsing-Fehler in der Art und Weise aus, wie GNU Bash Funktionsdefinitionen verarbeitet, die über Umgebungsvariablen importiert werden. Beim Initialisieren durchsucht Bash Umgebungsvariablen nach Funktionsdefinitionen im Format () { Funktionskörper; }. Der anfällige Parser verarbeitet die Funktionsdefinition korrekt, stoppt aber das Parsen an der schließenden Klammer nicht und fährt fort, alle nachfolgenden Befehle zu interpretieren und auszuführen, als wären sie Teil der Initialisierungssequenz.
Der kanonische Ausnutzungs-Payload hat die Form: env x='() { :;}; echo vulnerable' bash -c "echo test". In diesem Beispiel verarbeitet Bash die Umgebungsvariable x, importiert die Funktionsdefinition () { :; } (eine No-Op-Funktion) und führt dann echo vulnerable als unbeabsichtigten Nebeneffekt aus. Jeder Befehl kann echo vulnerable ersetzen, einschließlich Reverse Shells, Dateidownloads und Datenexfiltrationsbefehle.
Der CVSS-3.1-Vektor (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) spiegelt wider, dass die Ausnutzung trivial einfach ist, wenn ein Angreifer eine beliebige Umgebungsvariable kontrollieren kann, die einen Bash-Prozess erreicht. Der häufigste Angriffsvektor sind HTTP-Header (User-Agent, Referer, Cookie, Accept-Language usw.), die von CGI-Skripten auf Apache oder anderen Webservern verarbeitet werden, wobei der Webserver diese Header als Umgebungsvariablen an den CGI-Handler weitergibt.
Die Grundursache ist ein Grenzfehler in Bashs Funktions-Import-Parser in der Quelldatei variables.c. Die Funktion parse_and_execute() wird aufgerufen, um die Funktionsdefinition aus der Umgebungsvariable zu verarbeiten, aber die Funktion verarbeitet den gesamten String, anstatt nach der Funktionsdefinition zu stoppen. Dieser Designfehler existierte in Bash über 25 Jahre lang vor seiner Entdeckung und betraf jede Bash-Version von 1.03 bis 4.3.
Häufig gestellte Fragen
Was ist CVE-2014-6271 (Shellshock)?
CVE-2014-6271, bekannt als Shellshock, ist eine kritische Command-Injection-Schwachstelle in GNU Bash bis einschließlich Version 4.3. Sie nutzt einen Fehler in der Art aus, wie Bash Funktionsdefinitionen in Umgebungsvariablen verarbeitet, wodurch Angreifer beliebige Befehle anhängen und ausführen können. Die Schwachstelle betrifft praktisch jedes Linux- und Unix-System, auf dem Bash läuft, und wurde innerhalb von Stunden nach ihrer Offenlegung im September 2014 massiv ausgenutzt.
Welche Systeme sind von CVE-2014-6271 betroffen?
Praktisch jedes System, auf dem GNU Bash bis einschließlich Version 4.3 läuft, ist betroffen, einschließlich Linux-Server, macOS-Systeme, BSD-Varianten, eingebettete Geräte, IoT-Equipment, Netzwerkgeräte und Container-Images. Die Schwachstelle ist besonders gefährlich für Systeme, die CGI-basierte Webanwendungen ausführen, SSH-Server mit Forced Commands, DHCP-Clients und jeden Dienst, der nicht vertrauenswürdige Eingaben über Umgebungsvariablen an Bash-Prozesse weitergibt.
Wie behebe ich CVE-2014-6271?
Aktualisieren Sie Bash auf eine Version, die CVE-2014-6271 und alle zugehörigen Bypass-Schwachstellen (CVE-2014-7169 usw.) behebt. Führen Sie den Paketmanager Ihrer Distribution aus, um Bash auf allen Systemen zu aktualisieren. Überprüfen Sie zusätzlich alle Bash-Instanzen, einschließlich derer in Containern, eingebetteten Systemen und Netzwerkgeräten. Implementieren Sie WAF-Regeln zur Erkennung und Blockierung von Shellshock-Ausnutzungsmustern in HTTP-Headern.
Wie schwerwiegend ist CVE-2014-6271?
CVE-2014-6271 ist mit einem CVSS-3.1-Score von 9.8 als KRITISCH eingestuft. Der EPSS-Score von 0,9422 (99,92. Perzentile) gehört zu den höchsten jemals aufgezeichneten. Shellshock gilt aufgrund der Allgegenwart von Bash, der trivialen Ausnutzungsanforderungen und der massiven automatisierten Ausnutzungskampagnen, die weltweit Millionen von Systemen kompromittierten, als eine der bedeutendsten Schwachstellen in der Computergeschichte.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.