CVE-2014-7169
GNU Bourne-Again Shell (Bash) Arbitrary Code Execution Vulnerability
Beschreibung
CVE-2014-7169 ist eine kritische OS-Command-Injection-Schwachstelle (CWE-78) in GNU Bash bis einschließlich Version 4.3 und stellt einen unvollständigen Fix für die ursprüngliche Shellshock-Schwachstelle (CVE-2014-6271) dar. Der initiale Patch für CVE-2014-6271 hat den zugrunde liegenden Parsing-Fehler nicht vollständig behoben, sodass Angreifer weiterhin beliebige Befehle über speziell gestaltete Umgebungsvariablenwerte mit alternativen Injektionstechniken ausführen können. Mit einem CVSS-3.1-Score von 9.8 teilt diese Schwachstelle dieselben verheerenden Auswirkungscharakteristiken wie ihr Vorgänger: netzwerkausnutzbar, keine Authentifizierung erforderlich, keine Benutzerinteraktion nötig und betrifft praktisch jedes Unix/Linux-System mit Bash. CISA hat CVE-2014-7169 am 28. Januar 2022 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 28. Juli 2022. Der EPSS-Score von 0,90108 (99,59. Perzentile) bestätigt eine extrem hohe Ausnutzungsaktivität.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| gnu | bash | <= 4.3 |
| arista | eos | >= 4.9.0, < 4.9.12; >= 4.10.0, < 4.10.9; >= 4.11.0, < 4.11.11; >= 4.12.0, < 4.12.9; >= 4.13.0, < 4.13.9; >= 4.14.0, < 4.14.4f |
| oracle | linux | 4; 5; 6 |
| qnap | qts | < 4.1.1; 4.1.1 |
| mageia | mageia | 3.0; 4.0 |
| redhat | gluster storage server for on-premise | 2.1 |
| redhat | virtualization | 3.4 |
| redhat | enterprise linux | 4.0; 5.0; 6.0; 7.0 |
| redhat | enterprise linux desktop | 5.0; 6.0; 7.0 |
| redhat | enterprise linux eus | 5.9; 6.4; 6.5; 7.3; 7.4; 7.5; 7.6; 7.7 |
| redhat | enterprise linux for ibm z systems | 5.9_s390x; 6.4_s390x; 6.5_s390x; 7.3_s390x; 7.4_s390x; 7.5_s390x; 7.6_s390x; 7.7_s390x |
| redhat | enterprise linux for power big endian | 5.0_ppc; 5.9_ppc; 6.0_ppc64; 6.4_ppc64; 7.0_ppc64 |
| redhat | enterprise linux for power big endian eus | 6.5_ppc64; 7.3_ppc64; 7.4_ppc64; 7.5_ppc64; 7.6_ppc64; 7.7_ppc64 |
| redhat | enterprise linux for scientific computing | 6.0; 7.0 |
| redhat | enterprise linux server | 5.0; 6.0; 7.0 |
| redhat | enterprise linux server aus | 5.6; 5.9; 6.2; 6.4; 6.5; 7.3; 7.4; 7.6; 7.7 |
| redhat | enterprise linux server from rhui | 5.0; 6.0; 7.0 |
| redhat | enterprise linux server tus | 6.5; 7.3; 7.6; 7.7 |
| redhat | enterprise linux workstation | 5.0; 6.0; 7.0 |
| suse | studio onsite | 1.3 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://advisories.mageia.org/MGASA-2014-0393.html(Third Party Advisory)
- http://archives.neohapsis.com/archives/bugtraq/2014-10/0101.html(Broken Link)
- http://jvn.jp/en/jp/JVN55667175/index.html(Third Party Advisory)
- http://jvndb.jvn.jp/jvndb/JVNDB-2014-000126(Third Party Advisory, VDB Entry)
- http://lcamtuf.blogspot.com/2014/09/quick-notes-about-bash-bug-its-impact.html(Third Party Advisory)
- http://linux.oracle.com/errata/ELSA-2014-1306.html(Third Party Advisory)
- http://linux.oracle.com/errata/ELSA-2014-3075.html(Third Party Advisory)
- http://linux.oracle.com/errata/ELSA-2014-3077.html(Third Party Advisory)
- http://linux.oracle.com/errata/ELSA-2014-3078.html(Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2014-09/msg00038.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2014-09/msg00041.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2014-09/msg00042.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2014-09/msg00044.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2014-09/msg00048.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2014-10/msg00004.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-updates/2014-10/msg00023.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-updates/2014-10/msg00025.html(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=141216207813411&w=2(Mailing List)
- http://marc.info/?l=bugtraq&m=141216668515282&w=2(Mailing List)
- http://marc.info/?l=bugtraq&m=141235957116749&w=2(Mailing List)
- http://marc.info/?l=bugtraq&m=141319209015420&w=2(Mailing List)
- http://marc.info/?l=bugtraq&m=141330425327438&w=2(Mailing List)
- http://marc.info/?l=bugtraq&m=141330468527613&w=2(Mailing List)
- http://marc.info/?l=bugtraq&m=141345648114150&w=2(Mailing List)
- http://marc.info/?l=bugtraq&m=141383026420882&w=2(Mailing List)
- http://marc.info/?l=bugtraq&m=141383081521087&w=2(Mailing List)
- http://marc.info/?l=bugtraq&m=141383138121313&w=2(Mailing List)
- http://marc.info/?l=bugtraq&m=141383196021590&w=2(Mailing List)
- http://marc.info/?l=bugtraq&m=141383244821813&w=2(Mailing List)
- http://marc.info/?l=bugtraq&m=141383304022067&w=2(Mailing List)
- http://marc.info/?l=bugtraq&m=141383353622268&w=2(Mailing List)
- http://marc.info/?l=bugtraq&m=141383465822787&w=2(Mailing List)
- http://marc.info/?l=bugtraq&m=141450491804793&w=2(Mailing List)
- http://marc.info/?l=bugtraq&m=141576728022234&w=2(Mailing List)
- http://marc.info/?l=bugtraq&m=141577137423233&w=2(Mailing List)
- http://marc.info/?l=bugtraq&m=141577241923505&w=2(Mailing List)
- http://marc.info/?l=bugtraq&m=141577297623641&w=2(Mailing List)
- http://marc.info/?l=bugtraq&m=141585637922673&w=2(Mailing List)
- http://marc.info/?l=bugtraq&m=141694386919794&w=2(Mailing List)
- http://marc.info/?l=bugtraq&m=141879528318582&w=2(Mailing List)
- http://marc.info/?l=bugtraq&m=142113462216480&w=2(Mailing List)
- http://marc.info/?l=bugtraq&m=142118135300698&w=2(Mailing List)
- http://marc.info/?l=bugtraq&m=142358026505815&w=2(Mailing List)
- http://marc.info/?l=bugtraq&m=142358078406056&w=2(Mailing List)
- http://marc.info/?l=bugtraq&m=142721162228379&w=2(Mailing List)
- http://marc.info/?l=bugtraq&m=142805027510172&w=2(Mailing List)
- http://packetstormsecurity.com/files/128517/VMware-Security-Advisory-2014-0010.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/128567/CA-Technologies-GNU-Bash-Shellshock.html(Exploit, Third Party Advisory, VDB Entry)
- http://rhn.redhat.com/errata/RHSA-2014-1306.html(Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2014-1311.html(Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2014-1312.html(Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2014-1354.html(Third Party Advisory)
- http://seclists.org/fulldisclosure/2014/Oct/0(Mailing List, Third Party Advisory)
- http://secunia.com/advisories/58200(Broken Link)
- http://secunia.com/advisories/59272(Broken Link)
- http://secunia.com/advisories/59737(Broken Link)
- http://secunia.com/advisories/59907(Broken Link)
- http://secunia.com/advisories/60024(Broken Link)
- http://secunia.com/advisories/60034(Broken Link)
- http://secunia.com/advisories/60044(Broken Link)
- http://secunia.com/advisories/60055(Broken Link)
- http://secunia.com/advisories/60063(Broken Link)
- http://secunia.com/advisories/60193(Broken Link)
- http://secunia.com/advisories/60325(Broken Link)
- http://secunia.com/advisories/60433(Broken Link)
- http://secunia.com/advisories/60947(Broken Link)
- http://secunia.com/advisories/61065(Broken Link)
- http://secunia.com/advisories/61128(Broken Link)
- http://secunia.com/advisories/61129(Broken Link)
- http://secunia.com/advisories/61188(Broken Link)
- http://secunia.com/advisories/61283(Broken Link)
- http://secunia.com/advisories/61287(Broken Link)
- http://secunia.com/advisories/61291(Broken Link)
- http://secunia.com/advisories/61312(Broken Link)
- http://secunia.com/advisories/61313(Broken Link)
- http://secunia.com/advisories/61328(Broken Link)
- http://secunia.com/advisories/61442(Broken Link)
- http://secunia.com/advisories/61471(Broken Link)
- http://secunia.com/advisories/61479(Broken Link)
- http://secunia.com/advisories/61485(Broken Link)
- http://secunia.com/advisories/61503(Broken Link)
- http://secunia.com/advisories/61550(Broken Link)
- http://secunia.com/advisories/61552(Broken Link)
- http://secunia.com/advisories/61565(Broken Link)
- http://secunia.com/advisories/61603(Broken Link)
- http://secunia.com/advisories/61618(Broken Link)
- http://secunia.com/advisories/61619(Broken Link)
- http://secunia.com/advisories/61622(Broken Link)
- http://secunia.com/advisories/61626(Broken Link)
- http://secunia.com/advisories/61633(Broken Link)
- http://secunia.com/advisories/61641(Broken Link)
- http://secunia.com/advisories/61643(Broken Link)
- http://secunia.com/advisories/61654(Broken Link)
- http://secunia.com/advisories/61676(Broken Link)
- http://secunia.com/advisories/61700(Broken Link)
- http://secunia.com/advisories/61703(Broken Link)
- http://secunia.com/advisories/61711(Broken Link)
- http://secunia.com/advisories/61715(Broken Link)
- http://secunia.com/advisories/61780(Broken Link)
- http://secunia.com/advisories/61816(Broken Link)
- http://secunia.com/advisories/61855(Broken Link)
- http://secunia.com/advisories/61857(Broken Link)
- http://secunia.com/advisories/61873(Broken Link)
- http://secunia.com/advisories/62228(Broken Link)
- http://secunia.com/advisories/62312(Broken Link)
- http://secunia.com/advisories/62343(Broken Link)
- http://support.apple.com/kb/HT6495(Third Party Advisory)
- http://support.novell.com/security/cve/CVE-2014-7169.html(Third Party Advisory)
- http://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20140926-bash(Third Party Advisory)
- http://twitter.com/taviso/statuses/514887394294652929(Third Party Advisory)
- http://www-01.ibm.com/support/docview.wss?uid=isg3T1021272(Third Party Advisory)
- http://www-01.ibm.com/support/docview.wss?uid=isg3T1021279(Third Party Advisory)
- http://www-01.ibm.com/support/docview.wss?uid=isg3T1021361(Third Party Advisory)
- http://www-01.ibm.com/support/docview.wss?uid=ssg1S1004879(Third Party Advisory)
- http://www-01.ibm.com/support/docview.wss?uid=ssg1S1004897(Third Party Advisory)
- http://www-01.ibm.com/support/docview.wss?uid=ssg1S1004898(Third Party Advisory)
- http://www-01.ibm.com/support/docview.wss?uid=ssg1S1004915(Third Party Advisory)
- http://www-01.ibm.com/support/docview.wss?uid=swg21685541(Third Party Advisory)
- http://www-01.ibm.com/support/docview.wss?uid=swg21685604(Third Party Advisory)
- http://www-01.ibm.com/support/docview.wss?uid=swg21685733(Third Party Advisory)
- http://www-01.ibm.com/support/docview.wss?uid=swg21685749(Third Party Advisory)
- http://www-01.ibm.com/support/docview.wss?uid=swg21685914(Broken Link)
- http://www-01.ibm.com/support/docview.wss?uid=swg21686084(Third Party Advisory)
- http://www-01.ibm.com/support/docview.wss?uid=swg21686131(Third Party Advisory)
- http://www-01.ibm.com/support/docview.wss?uid=swg21686246(Third Party Advisory)
- http://www-01.ibm.com/support/docview.wss?uid=swg21686445(Third Party Advisory)
- http://www-01.ibm.com/support/docview.wss?uid=swg21686447(Broken Link)
- http://www-01.ibm.com/support/docview.wss?uid=swg21686479(Broken Link)
- http://www-01.ibm.com/support/docview.wss?uid=swg21686494(Third Party Advisory)
- http://www-01.ibm.com/support/docview.wss?uid=swg21687079(Third Party Advisory)
- http://www-947.ibm.com/support/entry/portal/docdisplay?lndocid=MIGR-5096315(Broken Link)
- http://www.debian.org/security/2014/dsa-3035(Mailing List, Third Party Advisory)
- http://www.kb.cert.org/vuls/id/252743(Third Party Advisory, US Government Resource)
- http://www.mandriva.com/security/advisories?name=MDVSA-2015:164(Broken Link)
- http://www.novell.com/support/kb/doc.php?id=7015701(Third Party Advisory)
- http://www.novell.com/support/kb/doc.php?id=7015721(Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2014/09/24/32(Mailing List)
- http://www.oracle.com/technetwork/topics/security/bashcve-2014-7169-2317675.html(Patch, Third Party Advisory)
- http://www.qnap.com/i/en/support/con_show.php?cid=61(Third Party Advisory)
- http://www.securityfocus.com/archive/1/533593/100/0/threaded(Broken Link, Third Party Advisory, VDB Entry)
- http://www.ubuntu.com/usn/USN-2363-1(Third Party Advisory)
- http://www.ubuntu.com/usn/USN-2363-2(Third Party Advisory)
- http://www.us-cert.gov/ncas/alerts/TA14-268A(Third Party Advisory, US Government Resource)
- http://www.vmware.com/security/advisories/VMSA-2014-0010.html(Third Party Advisory)
- https://access.redhat.com/articles/1200223(Third Party Advisory)
- https://access.redhat.com/node/1200223(Third Party Advisory)
- https://help.ecostruxureit.com/display/public/UADCO8x/StruxureWare+Data+Center+Operation+Software+Vulnerability+Fixes(Broken Link)
- https://kb.bluecoat.com/index?page=content&id=SA82(Broken Link)
- https://kb.juniper.net/InfoCenter/index?page=content&id=JSA10648(Third Party Advisory)
- https://kc.mcafee.com/corporate/index?page=content&id=SB10085(Broken Link)
- https://support.apple.com/kb/HT6535(Third Party Advisory)
- https://support.citrix.com/article/CTX200217(Third Party Advisory)
- https://support.citrix.com/article/CTX200223(Permissions Required)
- https://support.f5.com/kb/en-us/solutions/public/15000/600/sol15629.html(Third Party Advisory)
- https://support.hpe.com/hpsc/doc/public/display?docLocale=en_US&docId=emr_na-c04497075(Broken Link)
- https://support.hpe.com/hpsc/doc/public/display?docLocale=en_US&docId=emr_na-c04518183(Broken Link)
- https://supportcenter.checkpoint.com/supportcenter/portal?eventSubmit_doGoviewsolutiondetails=&solutionid=sk102673&src=securityAlerts(Third Party Advisory)
- https://www.arista.com/en/support/advisories-notices/security-advisories/1008-security-advisory-0006(Third Party Advisory)
- https://www.exploit-db.com/exploits/34879/(Exploit, Third Party Advisory, VDB Entry)
- https://www.suse.com/support/shellshock/(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2014-7169(US Government Resource)
Schwachstellentyp
CWE-78: Unsachgemäße Neutralisierung von Spezialelementen in einem OS-Befehl ('OS Command Injection')
OS-Command-Injection-Schwachstellen ermöglichen es Angreifern, beliebige Betriebssystembefehle auszuführen, indem bösartige Eingaben in die Shell-Befehlskonstruktion eingeschleust werden. Diese Schwachstellenklasse zielt auf System-Shells wie Bash, cmd.exe und PowerShell ab, wo Metazeichen wie Semikolons, Pipes, Backticks und Befehlssubstitutionsoperatoren die beabsichtigte Befehlsstruktur verändern können. Die Folgen erfolgreicher OS-Command-Injection reichen von Datendiebstahl und Systemmanipulation bis zur vollständigen Infrastrukturkompromittierung.
CVE-2014-7169 adressiert speziell einen Bypass des initialen Shellshock-Fixes (CVE-2014-6271). Während der erste Patch versuchte, die Ausführung nachfolgender Befehle nach Funktionsdefinitionen in Umgebungsvariablen einzuschränken, eliminierte er die Parsing-Schwachstelle nicht vollständig. Forscher entdeckten, dass der Patch durch verschiedene Syntaxmuster umgangen werden konnte, etwa durch Ausgabeumleitung mit > oder Parser-State-Confusion-Techniken. Die Schwachstelle demonstriert eine häufige Herausforderung beim Sicherheitspatching: Der initiale Fix adressierte die spezifische Ausnutzungstechnik statt der Grundursache und ließ den fundamentalen Parser-Fehler über alternative Methoden ausnutzbar. Mehr über OS Command Injection (CWE-78) erfahren
Auswirkungsanalyse
CVE-2014-7169 weist einen CVSS-3.1-Basiswert von 9.8 (CRITICAL) auf, identisch mit der ursprünglichen Shellshock-Schwachstelle, die sie umgeht.
Vertraulichkeit (Hoch): Wie bei CVE-2014-6271 ermöglicht erfolgreiche Ausnutzung die Ausführung beliebiger Befehle mit den Privilegien des angegriffenen Prozesses. Dies bietet vollen Zugriff auf alle für das Dienstkonto zugänglichen Daten, einschließlich Webanwendungs-Quellcode, Datenbank-Anmeldedaten, API-Schlüssel, kryptografisches Material und Benutzerdaten. Systeme, die nur für CVE-2014-6271, nicht aber für CVE-2014-7169 gepatcht wurden, blieben über diesen Bypass vollständig anfällig für Datenexfiltration.
Integrität (Hoch): Befehlsausführung ermöglicht dem Angreifer, Dateien zu modifizieren, persistente Backdoors zu installieren, Systemkonfigurationen zu verändern, Malware einzusetzen und Anwendungslogik zu manipulieren. Der Bypass-Charakter dieser Schwachstelle bedeutet, dass Organisationen, die glaubten, Shellshock durch Anwendung nur des ersten Patches behoben zu haben, weiterhin allen gleichen Integritätsauswirkungen ausgesetzt waren.
Verfügbarkeit (Hoch): Angreifer können Prozesse beenden, Ressourcen verbrauchen, Daten verschlüsseln oder löschen und Systeme funktionsunfähig machen. Die fortgesetzte Verwundbarkeit von Systemen, die nur den initialen Patch angewendet hatten, verlängerte das Ausnutzungsfenster für Shellshock-basierte Kampagnen, was zu zusätzlichen Kompromittierungen in der Zeit zwischen den beiden Patches führte.
Scope (Unverändert): Der Scope bleibt technisch unverändert, erstreckt sich aber praktisch auf die gesamte Serverumgebung, wenn webexponierte Dienste kompromittiert werden. Der EPSS-Score von 0,90108 (99,59. Perzentile) bestätigt, dass diese Bypass-Variante ebenfalls stark ausgenutzt wird.
Exploit-Reifegrad
Aktive Ausnutzung: CVE-2014-7169 wird aktiv in der Praxis ausgenutzt, insbesondere in der kritischen Phase zwischen der Veröffentlichung des initialen Shellshock-Patches und dem umfassenderen Fix. CISA hat die Schwachstelle am 28. Januar 2022 in den KEV-Katalog aufgenommen und bestätigt damit die fortgesetzte Ausnutzung. Bedrohungsakteure passten ihre Shellshock-Exploits nahezu sofort nach Veröffentlichung des ersten Patches an die Bypass-Techniken an.
Ransomware-Bezug: Der CISA-KEV-Katalog ordnet CVE-2014-7169 nicht direkt Ransomware-Kampagnen zu. Als Command-Execution-Schwachstelle mit identischen Auswirkungen wie CVE-2014-6271 eignet sie sich jedoch gleichermaßen für den initialen Zugang in Ransomware-Angriffsketten.
Öffentliche Exploits: Mehrere öffentliche Exploits sind verfügbar, darunter Exploit-Code auf Packet Storm Security und der CA Technologies GNU Bash Shellshock Exploit. Oracle veröffentlichte ein spezifisches Advisory zu dieser Variante in ihren Produkten.
EPSS-Kontext: Der EPSS-Score von 0,90108 (99,59. Perzentile) platziert dies in den obersten 0,5% aller CVEs hinsichtlich der Ausnutzungswahrscheinlichkeit. Obwohl etwas niedriger als der EPSS-Score von CVE-2014-6271, bleibt er außerordentlich hoch.
KEV-Frist: Die CISA-Behebungsfrist war der 28. Juli 2022. Organisationen müssen sicherstellen, dass Patches sowohl CVE-2014-6271 als auch CVE-2014-7169 abdecken.
Behebung
-
Sicherstellen, dass Bash-Patches sowohl CVE-2014-6271 als auch CVE-2014-7169 abdecken. Der initiale Bash-Patch für Shellshock war unvollständig. Stellen Sie sicher, dass Ihre Systeme den umfassenden Patch haben, der CVE-2014-7169 und alle nachfolgenden Shellshock-Varianten (CVE-2014-7186, CVE-2014-7187, CVE-2014-6277, CVE-2014-6278) behebt. Überprüfen Sie durch Ausführen des Testfalls:
env X='() { (a)=>' bash -c "echo date"; cat echosollte auf gepatchten Systemen keine Datei namens "echo" erzeugen. -
Herstellerspezifische Patches umfassend anwenden. Jede Distribution veröffentlichte mehrere Runden von Bash-Updates zur Behebung der Shellshock-Varianten. Auf Red Hat/CentOS, Debian/Ubuntu, SUSE und anderen Distributionen stellen Sie sicher, dass Sie das neueste Bash-Paket mit allen Shellshock-Fixes haben. Prüfen Sie Herstelleradvisories für spezifische Paketversionsanforderungen.
-
Alle Systeme auf unvollständiges Patching überprüfen. Organisationen, die den ersten Shellshock-Patch angewendet haben, aber nicht die nachfolgenden Updates, haben möglicherweise ein falsches Sicherheitsgefühl. Führen Sie automatisierte Schwachstellenscans durch, um Bash-Instanzen zu identifizieren, die noch für CVE-2014-7169 anfällig sind, einschließlich auf eingebetteten Systemen, in Containern und in VM-Templates.
-
Alle zuvor als gepatcht geltenden Systeme erneut scannen. Nach dem Patching von CVE-2014-6271 markierten viele Organisationen Shellshock als behoben. CVE-2014-7169 bewies, dass unvollständiges Patching Systeme anfällig ließ. Validieren Sie alle zuvor "gepatchten" Systeme erneut, um zu bestätigen, dass sie gegen diese Bypass-Variante geschützt sind.
-
Defense-in-Depth-Maßnahmen implementieren. Setzen Sie WAF-Regeln ein, die sowohl das ursprüngliche Shellshock-Muster als auch Bypass-Varianten erkennen. Überwachen Sie den Netzwerkverkehr auf Ausnutzungsversuche mit aktualisierten IDS/IPS-Signaturen, die CVE-2014-7169-spezifische Payloads abdecken.
-
Bash in webexponierten Diensten nach Möglichkeit nicht verwenden. Ersetzen Sie CGI-Skripte durch moderne Webanwendungs-Frameworks. Wo Shell-Skripte notwendig sind, verwenden Sie Alternativen zu Bash (dash, ash), die von Shellshock-Varianten nicht betroffen sind. Wenden Sie das Prinzip der geringsten Rechte auf alle Dienstkonten an.
Technische Details
CVE-2014-7169 existiert, weil der initiale Fix für CVE-2014-6271 die spezifische Ausnutzungstechnik (nachfolgende Befehle nach Funktionsdefinitionen) adressierte, aber den zugrunde liegenden Parser-Fehler in Bashs Umgebungsvariablenverarbeitung nicht vollständig behob. Sicherheitsforscher Tavis Ormandy demonstrierte, dass der Patch durch alternative Syntax umgangen werden konnte, die verbleibende Parser-State-Probleme ausnutzte.
Der kanonische Test für diese Schwachstelle verwendet: env X='() { (a)=>' bash -c "echo date". Auf anfälligen Systemen erstellt dies eine Datei namens "echo" mit der Ausgabe des date-Befehls, was demonstriert, dass der Parser weiterhin unbeabsichtigte Codeausführung über Umgebungsvariablen ermöglicht. Der Bypass funktioniert, indem er ausnutzt, wie der Parser Syntaxfehler innerhalb von Funktionsdefinitionen behandelt, was ihn in einen verwirrten Zustand versetzt, in dem nachfolgende Befehlselemente ausgeführt werden.
Der CVSS-3.1-Vektor (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) ist identisch mit CVE-2014-6271, da die Ausnutzungsvoraussetzungen und Auswirkungen gleich sind. Der Angriff ist netzwerkbasiert, erfordert keine Authentifizierung und erreicht volle Befehlsausführung. Der einzige Unterschied ist die spezifische Payload-Syntax, die zum Auslösen der Schwachstelle verwendet wird.
Die Grundursache liegt, wie bei CVE-2014-6271, in der Funktion parse_and_execute() in variables.c. Der initiale Patch versuchte, Grenzprüfungen hinzuzufügen, um die Ausführung nachfolgender Befehle zu verhindern, aber die Behandlung von Fehlerbedingungen und bestimmten syntaktischen Konstrukten durch den Parser ermöglichte weiterhin Codeausführung über verschiedene Codepfade. Der endgültige umfassende Fix erforderte eine fundamentalere Umstrukturierung der Art und Weise, wie Bash Funktionsdefinitionen aus Umgebungsvariablen verarbeitet.
Häufig gestellte Fragen
Was ist CVE-2014-7169?
CVE-2014-7169 ist eine kritische Command-Injection-Schwachstelle in GNU Bash bis einschließlich Version 4.3, die den initialen Patch für die Shellshock-Schwachstelle (CVE-2014-6271) umgeht. Während der erste Shellshock-Fix die ursprüngliche Ausnutzungstechnik verhinderte, zeigt CVE-2014-7169, dass alternative Syntaxmuster weiterhin beliebige Befehlsausführung über Umgebungsvariablen ermöglichten, was einen zweiten, umfassenderen Patch erforderte.
Wie unterscheidet sich CVE-2014-7169 von CVE-2014-6271?
Beide Schwachstellen nutzen denselben fundamentalen Fehler in Bashs Umgebungsvariablen-Funktions-Import-Mechanismus aus. CVE-2014-6271 war die ursprüngliche Shellshock-Schwachstelle, und der erste Patch versuchte sie zu beheben. CVE-2014-7169 wurde entdeckt, als Forscher feststellten, dass der initiale Patch unvollständig war und mit anderen Syntaxmustern umgangen werden konnte. Die Auswirkung ist identisch: nicht authentifizierte Remote-Befehlsausführung auf jedem System, auf dem Bash Umgebungsvariablen aus nicht vertrauenswürdigen Quellen verarbeitet.
Wie behebe ich CVE-2014-7169?
Stellen Sie sicher, dass Ihre Bash-Installation Patches für sowohl CVE-2014-6271 als auch CVE-2014-7169 (und idealerweise alle nachfolgenden Shellshock-Varianten) enthält. Systeme, die nur den ersten Shellshock-Patch erhalten haben, bleiben anfällig. Aktualisieren Sie Bash über den Paketmanager Ihrer Distribution und überprüfen Sie den Fix durch Ausführen des Testfalls. Scannen Sie alle Systeme erneut, die zuvor als für Shellshock gepatcht markiert wurden.
Wie schwerwiegend ist CVE-2014-7169?
CVE-2014-7169 ist mit einem CVSS-3.1-Score von 9.8 als KRITISCH eingestuft, identisch zum ursprünglichen Shellshock. Der EPSS-Score von 0,90108 (99,59. Perzentile) bestätigt eine extrem hohe Ausnutzungswahrscheinlichkeit. Der Bypass-Charakter dieser Schwachstelle bedeutet, dass viele Organisationen, die glaubten, Shellshock behoben zu haben, anfällig blieben, bis sie den umfassenden zweiten Patch anwendeten. CISA führt sie neben CVE-2014-6271 im Known Exploited Vulnerabilities Katalog.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.