CVE-2014-7169

Kritisch9.8 Veröffentlicht am 25.09.2014

GNU Bash bis einschließlich 4.3 bash43-025 verarbeitet nachgestellte Zeichenketten nach bestimmten fehlerhaften Funktionsdefinitionen in den Werten von Umgebungsvariablen. Dadurch können entfernte Angreifer über eine präparierte Umgebung Dateien schreiben oder möglicherweise andere, nicht näher bekannte Auswirkungen erzielen. Dies wurde anhand von Angriffsvektoren nachgewiesen, die das Feature ForceCommand in OpenSSH sshd betreffen, die Module mod_cgi und mod_cgid im Apache HTTP Server, Skripte, die von nicht näher bezeichneten DHCP-Clients ausgeführt werden, sowie weitere Situationen, in denen das Setzen der Umgebung über eine Privilegiengrenze hinweg aus einer Bash-Ausführung heraus erfolgt. HINWEIS: Diese Schwachstelle besteht aufgrund eines unvollständigen Fixes für CVE-2014-6271.

Aktiv ausgenutzt

  • Seit dem 28.01.2022 im CISA-Katalog ausgenutzter Schwachstellen
  • US-Bundesbehörden müssen sie bis zum 28.07.2022 beheben (BOD 22-01)
  • Erster Angriff 5 Tage nach der Veröffentlichung beobachtet

Apply updates per vendor instructions.

Quelle: CISA KEV · 31.03.2025 28.01.2022 01.03.2018 30.09.2014

CVSS-Score9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Schwachstellentyp (CWE)CWE-78, CWE-78
Herstellerredhat, debian, suse, oracle, gnu, qnap, opensuse, arista, mageia

Betroffene Produkte

HerstellerProduktVersionen
gnubash<= 4.3
aristaeos< 4.9.12
oraclelinux4
qnapqts< 4.1.1
mageiamageia3.0
redhatgluster storage server for on-premise2.1
redhatvirtualization3.4
redhatenterprise linux4.0
redhatenterprise linux desktop5.0
redhatenterprise linux eus5.9
redhatenterprise linux for ibm z systems5.9_s390x
redhatenterprise linux for power big endian5.0_ppc
redhatenterprise linux for power big endian eus6.5_ppc64
redhatenterprise linux for scientific computing6.0
redhatenterprise linux server5.0
redhatenterprise linux server aus5.6
redhatenterprise linux server from rhui5.0
redhatenterprise linux server tus6.5
redhatenterprise linux workstation5.0
susestudio onsite1.3
opensuseopensuse12.3
suselinux enterprise desktop11
suselinux enterprise server10
suselinux enterprise software development kit11
debiandebian linux7.0

Verwandte Artikel

This product uses the NVD API but is not endorsed or certified by the NVD.

Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.

CVE-Datenbank