CVE-2014-6277
GNU Bash hasta 4.3 bash43-026 no analiza correctamente las definiciones de funciones en los valores de las variables de entorno, lo que permite a atacantes remotos ejecutar código arbitrario o provocar una denegación de servicio (acceso a memoria no inicializada y operaciones de lectura y escritura de punteros no confiables) mediante un entorno manipulado, como demuestran los vectores que implican la función ForceCommand de OpenSSH sshd, los módulos mod_cgi y mod_cgid de Apache HTTP Server, scripts ejecutados por clientes DHCP no especificados y otras situaciones en las que la configuración del entorno se produce a través de un límite de privilegios desde la ejecución de Bash. NOTA: esta vulnerabilidad existe debido a una corrección incompleta de CVE-2014-6271 y CVE-2014-7169.
Preaviso: explotación observada
- Explotación observada desde el 1 mar 2018
- Todavía no está en el catálogo oficial de CISA
- Primer ataque observado 1250 días después de la divulgación
Fuente: VulnCheck KEV · 31 mar 2025 1 mar 2018
AV:N/AC:L/Au:N/C:C/I:C/A:CProductos afectados
| Fabricantes | Producto | Versiones |
|---|---|---|
| gnu | bash | 1.14.0 |
Artículos relacionados
This product uses the NVD API but is not endorsed or certified by the NVD.
La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.
