CVE-2014-6277

Critique10.0 Publiée le 28 sept. 2014

GNU Bash jusqu’à la version 4.3 bash43-026 n’analyse pas correctement les définitions de fonctions dans les valeurs des variables d’environnement, ce qui permet à des attaquants distants d’exécuter du code arbitraire ou de provoquer un déni de service (accès à une mémoire non initialisée et opérations de lecture et d’écriture via un pointeur non fiable) au moyen d’un environnement spécialement conçu, comme le démontrent des vecteurs impliquant la fonctionnalité ForceCommand d’OpenSSH sshd, les modules mod_cgi et mod_cgid d’Apache HTTP Server, des scripts exécutés par des clients DHCP non spécifiés et d’autres situations dans lesquelles la définition de l’environnement s’effectue à travers une frontière de privilèges par rapport à l’exécution de Bash. REMARQUE : cette vulnérabilité existe en raison d’un correctif incomplet pour CVE-2014-6271 et CVE-2014-7169.

Alerte précoce : exploitation observée

  • Exploitation observée depuis le 1 mars 2018
  • Pas encore dans le catalogue officiel de la CISA
  • Première attaque observée 1250 jours après la divulgation

Source : VulnCheck KEV · 31 mars 2025 1 mars 2018

Score CVSS10.0 / 10AV:N/AC:L/Au:N/C:C/I:C/A:C
Type de faiblesse (CWE)CWE-78
Éditeursgnu

Produits concernés

ÉditeursProduitVersions
gnubash1.14.0

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE