跳到主要内容

信息

GNU Bash环境变量shell命令执行漏洞(Shellshock)

2014-09-24 07:00:00 公开 ,2026-02-18 18:33:41 更新

  • 关键漏洞
  • CISA KEV
  • APT漏洞
  • 远程
  • 公开PoC
  • CWE Top 25 (2023)
  • 本地
  • 开源组件漏洞
  • CWE Top 25 (2024)
CWEs:
CWE-78 (OS Command Injection)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2025-02-11 03:31:47

风险信息

CVSS v2 向量
AV:N/AC:L/Au:N/C:C/I:C/A:C
CVSS v2 风险值
10
CVSS v3.1 向量
AV:L/AC:L/PR:L/UI:R/S:U/C:N/I:N/A:N
CVSS v3.1 风险值
0

详细信息

漏洞类型
命令注入
漏洞描述
GNU Bash是美国软件开发者布莱恩-福克斯(Brian J.Fox)为GNU计划而编写的一个Shell(命令语言解释器),它运行于类Unix操作系统中(Linux系统的默认Shell),并能够从标准输入设备或文件中读取、执行命令,同时也结合了一部分ksh和csh的特点。GNU Bash至4.3 bash43-025处理环境变量值中某些格式错误的函数定义后的尾随字符串,这使得远程攻击者能够通过特制的环境写入文件或可能具有未知的其他影响,如OpenSSH sshd中涉及ForceCommand功能的向量所示,Apache HTTP服务器中的mod_cgi和mod_cgid模块、由未指定的DHCP客户端执行的脚本,以及在其他情况下,设置环境发生在Bash执行的权限边界之外。注意:存在此漏洞是因为CVE-2014-6271的修复不完整,也称为Shellshock漏洞。
修复建议
目前厂商已经发布了升级补丁以修复此安全问题,详情请关注厂商主页: http://www.gnu.org/software/bash/

参考链接