CVE-2014-6271

Critique9.8 Publiée le 24 sept. 2014

GNU Bash fino alla versione 4.3 elabora le stringhe finali dopo le definizioni di funzione nei valori delle variabili d'ambiente, il che consente a un attaccante remoto di eseguire codice arbitrario tramite un ambiente appositamente predisposto, come dimostrato da vettori che coinvolgono la funzionalità ForceCommand in OpenSSH sshd, i moduli mod_cgi e mod_cgid di Apache HTTP Server, script eseguiti da client DHCP non specificati e altre situazioni in cui l'impostazione dell'ambiente avviene attraverso un confine di privilegio rispetto all'esecuzione di Bash, nota anche come "ShellShock." NOTA: la correzione originale per questo problema era errata; CVE-2014-7169 è stato assegnato per coprire la vulnerabilità che resta presente dopo la correzione errata.

Activement exploitée

  • Dans le catalogue CISA des vulnérabilités exploitées depuis le 28 janv. 2022
  • Les agences fédérales américaines doivent la corriger avant le 28 juil. 2022 (BOD 22-01)
  • Première attaque observée 5 jours après la divulgation
  • Confirmée par des capteurs, pas seulement par des signalements

Apply updates per vendor instructions.

Source : CISA KEV · 3 oct. 2026 8 sept. 2026 3 sept. 2026 20 août 2026 4 juin 2026 11 mars 2026

Score CVSS9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Type de faiblesse (CWE)CWE-78, CWE-78
Éditeursredhat, debian, suse, oracle, gnu, qnap, opensuse, arista, mageia

Produits concernés

ÉditeursProduitVersions
gnubash<= 4.3
aristaeos< 4.9.12
oraclelinux4
qnapqts< 4.1.1
mageiamageia3.0
redhatgluster storage server for on-premise2.1
redhatvirtualization3.4
redhatenterprise linux4.0
redhatenterprise linux desktop5.0
redhatenterprise linux eus5.9
redhatenterprise linux for ibm z systems5.9_s390x
redhatenterprise linux for power big endian5.0_ppc
redhatenterprise linux for power big endian eus6.5_ppc64
redhatenterprise linux for scientific computing6.0
redhatenterprise linux server5.0
redhatenterprise linux server aus5.6
redhatenterprise linux server from rhui5.0
redhatenterprise linux server tus6.5
redhatenterprise linux workstation5.0
susestudio onsite1.3
opensuseopensuse12.3
suselinux enterprise desktop11
suselinux enterprise server10
suselinux enterprise software development kit11
debiandebian linux7.0

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE