CVE-2014-6277

Kritisch10.0 Veröffentlicht am 28.09.2014

GNU Bash bis einschließlich 4.3 bash43-026 analysiert Funktionsdefinitionen in den Werten von Umgebungsvariablen nicht korrekt, wodurch entfernte Angreifer über eine manipulierte Umgebung beliebigen Code ausführen oder einen Denial of Service verursachen können (Zugriff auf nicht initialisierten Speicher sowie Lese- und Schreibzugriffe über nicht vertrauenswürdige Zeiger), wie anhand von Angriffsvektoren demonstriert wird, die die ForceCommand-Funktion in OpenSSH sshd, die Module mod_cgi und mod_cgid im Apache HTTP Server, von nicht näher bezeichneten DHCP-Clients ausgeführte Skripte und andere Situationen betreffen, in denen die Umgebung beim Ausführen von Bash über eine Berechtigungsgrenze hinweg gesetzt wird. HINWEIS: Diese Sicherheitslücke besteht aufgrund einer unvollständigen Behebung von CVE-2014-6271 und CVE-2014-7169.

Frühwarnung: Ausnutzung beobachtet

  • Ausnutzung beobachtet seit dem 01.03.2018
  • Noch nicht im offiziellen CISA-Katalog
  • Erster Angriff 1250 Tage nach der Veröffentlichung beobachtet

Quelle: VulnCheck KEV · 31.03.2025 01.03.2018

CVSS-Score10.0 / 10AV:N/AC:L/Au:N/C:C/I:C/A:C
Schwachstellentyp (CWE)CWE-78
Herstellergnu

Betroffene Produkte

HerstellerProduktVersionen
gnubash1.14.0

Verwandte Artikel

This product uses the NVD API but is not endorsed or certified by the NVD.

Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.

CVE-Datenbank