CVE-2014-6277
GNU Bash bis einschließlich 4.3 bash43-026 analysiert Funktionsdefinitionen in den Werten von Umgebungsvariablen nicht korrekt, wodurch entfernte Angreifer über eine manipulierte Umgebung beliebigen Code ausführen oder einen Denial of Service verursachen können (Zugriff auf nicht initialisierten Speicher sowie Lese- und Schreibzugriffe über nicht vertrauenswürdige Zeiger), wie anhand von Angriffsvektoren demonstriert wird, die die ForceCommand-Funktion in OpenSSH sshd, die Module mod_cgi und mod_cgid im Apache HTTP Server, von nicht näher bezeichneten DHCP-Clients ausgeführte Skripte und andere Situationen betreffen, in denen die Umgebung beim Ausführen von Bash über eine Berechtigungsgrenze hinweg gesetzt wird. HINWEIS: Diese Sicherheitslücke besteht aufgrund einer unvollständigen Behebung von CVE-2014-6271 und CVE-2014-7169.
Frühwarnung: Ausnutzung beobachtet
- Ausnutzung beobachtet seit dem 01.03.2018
- Noch nicht im offiziellen CISA-Katalog
- Erster Angriff 1250 Tage nach der Veröffentlichung beobachtet
Quelle: VulnCheck KEV · 31.03.2025 01.03.2018
AV:N/AC:L/Au:N/C:C/I:C/A:CBetroffene Produkte
| Hersteller | Produkt | Versionen |
|---|---|---|
| gnu | bash | 1.14.0 |
Verwandte Artikel

CISA ergänzt ProFTPD-, Struts-, BIND-, ONLYOFFICE- und Strapi-Schwachstellen im KEV-Katalog wegen Missbrauchs durch Flax Typhoon
CISA nahm ProFTPD-, Struts-, BIND-, ONLYOFFICE- und Strapi-Lücken in KEV-Katalog auf, laut Bericht wegen Flax Typhoon.

FBI beschlagnahmt sieben Domains, die Scans und Malware-Aktivitäten von Flax Typhoon unterstützten
FBI beschlagnahmte laut US-Behörden sieben Domains, die MicroScan und FishHub für Scans und Malware-Aktivitäten von Flax Typhoon unterstützten.
This product uses the NVD API but is not endorsed or certified by the NVD.
Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.