跳到主要内容

超危

GNU Bash环境变量shell函数导出命令执行漏洞(ShellShock)

2014-09-24 07:00:00 公开 ,2025-10-22 01:09:38 更新

  • 关键漏洞
  • CISA KEV
  • 勒索软件漏洞
  • APT漏洞
  • 远程
  • 公开PoC
  • 无需认证
  • CWE Top 25 (2023)
  • 开源组件漏洞
  • 2024两高一弱互联网漏洞
  • 2024两高一弱内网漏洞
  • CWE Top 25 (2024)
  • 2025两高一弱漏洞
CWEs:
CWE-78 (OS Command Injection)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2025-02-07 21:45:49

风险信息

CVSS v2 向量
AV:N/AC:L/Au:N/C:C/I:C/A:C
CVSS v2 风险值
10
CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3 风险值
9.8
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
9.8

详细信息

漏洞类型
命令注入
漏洞描述
GNU Bash是美国软件开发者布莱恩-福克斯(Brian J.Fox)为GNU计划而编写的一个Shell(命令语言解释器),它运行于类Unix操作系统中(Linux系统的默认Shell),并能够从标准输入设备或文件中读取、执行命令,同时也结合了一部分ksh和csh的特点。GNU Bash至4.3处理环境变量值中函数定义后的尾随字符串,这使得远程攻击者能够通过特制的环境执行任意代码,这是由于使用环境变量对导出到另一个Bash实例的shell函数进行了不正确的验证所致。如OpenSSH sshd中的ForceCommand功能、Apache HTTP服务器中的mod_cgi和mod_cgid模块中的向量所示,由未指定的DHCP客户端执行的脚本,以及在其他情况下,设置环境发生在Bash执行的权限边界之外,也称为ShellShock。注意:此问题的原始修复程序不正确;CVE-2014-7169已分配用于覆盖错误修复后仍然存在的漏洞。
修复建议
目前厂商已经发布了升级补丁以修复此安全问题,详情请关注厂商主页: http://www.gnu.org/software/bash/

参考链接