CVE-2014-7169
GNU Bash bis einschließlich 4.3 bash43-025 verarbeitet nachgestellte Zeichenketten nach bestimmten fehlerhaften Funktionsdefinitionen in den Werten von Umgebungsvariablen. Dadurch können entfernte Angreifer über eine präparierte Umgebung Dateien schreiben oder möglicherweise andere, nicht näher bekannte Auswirkungen erzielen. Dies wurde anhand von Angriffsvektoren nachgewiesen, die das Feature ForceCommand in OpenSSH sshd betreffen, die Module mod_cgi und mod_cgid im Apache HTTP Server, Skripte, die von nicht näher bezeichneten DHCP-Clients ausgeführt werden, sowie weitere Situationen, in denen das Setzen der Umgebung über eine Privilegiengrenze hinweg aus einer Bash-Ausführung heraus erfolgt. HINWEIS: Diese Schwachstelle besteht aufgrund eines unvollständigen Fixes für CVE-2014-6271.
Aktiv ausgenutzt
- Seit dem 28.01.2022 im CISA-Katalog ausgenutzter Schwachstellen
- US-Bundesbehörden müssen sie bis zum 28.07.2022 beheben (BOD 22-01)
- Erster Angriff 5 Tage nach der Veröffentlichung beobachtet
Apply updates per vendor instructions.
Quelle: CISA KEV · 31.03.2025 28.01.2022 01.03.2018 30.09.2014
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBetroffene Produkte
| Hersteller | Produkt | Versionen |
|---|---|---|
| gnu | bash | <= 4.3 |
| arista | eos | < 4.9.12 |
| oracle | linux | 4 |
| qnap | qts | < 4.1.1 |
| mageia | mageia | 3.0 |
| redhat | gluster storage server for on-premise | 2.1 |
| redhat | virtualization | 3.4 |
| redhat | enterprise linux | 4.0 |
| redhat | enterprise linux desktop | 5.0 |
| redhat | enterprise linux eus | 5.9 |
| redhat | enterprise linux for ibm z systems | 5.9_s390x |
| redhat | enterprise linux for power big endian | 5.0_ppc |
| redhat | enterprise linux for power big endian eus | 6.5_ppc64 |
| redhat | enterprise linux for scientific computing | 6.0 |
| redhat | enterprise linux server | 5.0 |
| redhat | enterprise linux server aus | 5.6 |
| redhat | enterprise linux server from rhui | 5.0 |
| redhat | enterprise linux server tus | 6.5 |
| redhat | enterprise linux workstation | 5.0 |
| suse | studio onsite | 1.3 |
| opensuse | opensuse | 12.3 |
| suse | linux enterprise desktop | 11 |
| suse | linux enterprise server | 10 |
| suse | linux enterprise software development kit | 11 |
| debian | debian linux | 7.0 |
Verwandte Artikel

CISA ergänzt ProFTPD-, Struts-, BIND-, ONLYOFFICE- und Strapi-Schwachstellen im KEV-Katalog wegen Missbrauchs durch Flax Typhoon
CISA nahm ProFTPD-, Struts-, BIND-, ONLYOFFICE- und Strapi-Lücken in KEV-Katalog auf, laut Bericht wegen Flax Typhoon.

FBI beschlagnahmt sieben Domains, die Scans und Malware-Aktivitäten von Flax Typhoon unterstützten
FBI beschlagnahmte laut US-Behörden sieben Domains, die MicroScan und FishHub für Scans und Malware-Aktivitäten von Flax Typhoon unterstützten.
This product uses the NVD API but is not endorsed or certified by the NVD.
Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.