CVE-2014-6277

Crítica10.0 Publicada el 28 sept 2014

GNU Bash hasta 4.3 bash43-026 no analiza correctamente las definiciones de funciones en los valores de las variables de entorno, lo que permite a atacantes remotos ejecutar código arbitrario o provocar una denegación de servicio (acceso a memoria no inicializada y operaciones de lectura y escritura de punteros no confiables) mediante un entorno manipulado, como demuestran los vectores que implican la función ForceCommand de OpenSSH sshd, los módulos mod_cgi y mod_cgid de Apache HTTP Server, scripts ejecutados por clientes DHCP no especificados y otras situaciones en las que la configuración del entorno se produce a través de un límite de privilegios desde la ejecución de Bash. NOTA: esta vulnerabilidad existe debido a una corrección incompleta de CVE-2014-6271 y CVE-2014-7169.

Preaviso: explotación observada

  • Explotación observada desde el 1 mar 2018
  • Todavía no está en el catálogo oficial de CISA
  • Primer ataque observado 1250 días después de la divulgación

Fuente: VulnCheck KEV · 31 mar 2025 1 mar 2018

Puntuación CVSS10.0 / 10AV:N/AC:L/Au:N/C:C/I:C/A:C
Tipo de debilidad (CWE)CWE-78
Fabricantesgnu

Productos afectados

FabricantesProductoVersiones
gnubash1.14.0

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE